理解 Docker 容器逃逸
blog.trailofbits.com | 博客 | #kubernetes | #linux | #exploit | #containers | #docker | #container-escape | #cgroups | #privileged-containers
摘要
Trail of Bits 剖析了 Felix Wilhelm 公开的容器逃逸 PoC:利用 Linux cgroup v1 的 release_agent 通知机制,在容器内以 root 运行且拥有 SYS_ADMIN capability、无 AppArmor 限制时可向宿主机执行任意命令;提醒开发者避免使用 --privileged 运行容器。
- 发布时间
- 收录时间
Skip to content