网易首页 > 网易号 > 正文 申请入驻

【安全圈】三项严重漏洞允许攻击者突破 Docker、Kubernetes 容器隔离

0
分享至

关键词

安全漏洞


近日,研究人员披露了容器运行时环境runC中存在的三项严重安全漏洞。runC 是 Docker、Kubernetes 以及多种容器平台所依赖的底层运行组件。攻击者可利用这些漏洞突破容器隔离机制,从受限环境中逃逸并最终获取宿主机的 root 权限。

runC 是基于Open Container Initiative(OCI)规范开发的命令行工具,用于生成和运行容器实例。由于漏洞影响范围广泛,安全专家建议所有运行相关容器环境的系统管理员立即升级至最新版本,以降低潜在风险。SUSE Linux 高级软件工程师 Aleksa Sarai 指出,为修复这些问题共发布了二十余个补丁,改动“相当大且深入”。与此同时,亚马逊云服务(AWS)也发布公告,尽管未发现跨客户风险,但仍建议用户及时更新 runC 至安全版本。

目前尚未发现漏洞被实际利用的案例,但研究人员警告,这些缺陷使攻击者有可能欺骗 runC,从而绕过容器隔离边界并访问宿主机的敏感资源。

首个漏洞编号为CVE-2025-31133,问题出在 runC 对“掩蔽路径”(masked paths)的处理逻辑上。当攻击者篡改容器内的/dev/null文件时,程序未能进行充分验证,导致恶意者可以将该文件替换为指向宿主机敏感文件的符号链接。runC 在执行时可能误将宿主系统文件暴露或允许写入。例如,攻击者能够写入/proc/sys/kernel/core_pattern等关键内核文件,从而实现容器逃逸。

第二个漏洞CVE-2025-52565则出现在容器初始化阶段。攻击者可借此获得对受保护的进程文件系统(procfs)文件的写入权限,进一步修改宿主系统行为。最后一个漏洞CVE-2025-52881则允许攻击者在容器内部诱使 runC 将数据错误地写入宿主机的敏感/proc目录文件,从而引发权限提升或系统配置被篡改的风险。

安全公司 Sysdig 建议用户尽快将 runC 更新至1.2.8、1.3.3 或 1.4.0-rc.3及以上版本,并及时应用各云服务商发布的安全补丁。Sysdig 同时指出,启用用户命名空间(User Namespace)可有效阻止最危险的攻击路径,因为启用该机制后,容器内的进程无法直接访问宿主机的 procfs 文件。研究人员还建议尽可能采用 Rootless 模式运行容器,以降低漏洞被利用后的潜在破坏范围。

尽管尚无公开的攻击事件,但 runC 作为容器化基础设施的核心组件,一旦被攻破将导致宿主系统完全失陷。专家提醒,企业应将及时修补漏洞、强化权限隔离和持续监控运行环境作为维护容器安全的首要任务。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
日本电视台:中方罕见举动,清楚表明“14亿中国人很愤怒”

日本电视台:中方罕见举动,清楚表明“14亿中国人很愤怒”

互联网大观
2025-11-19 14:46:51
100个张家界“野人”,要断了全国减肥营的财路

100个张家界“野人”,要断了全国减肥营的财路

金错刀
2025-11-19 10:03:00
国际模特大赛广东总冠军小姐曝光,广东网友纷纷向全国人民道歉

国际模特大赛广东总冠军小姐曝光,广东网友纷纷向全国人民道歉

七月生活情感驿站
2025-11-19 13:38:10
中国一邮轮放弃日本靠岸,取消乘客下船

中国一邮轮放弃日本靠岸,取消乘客下船

极目新闻
2025-11-19 17:58:05
杭州官宣取消灵隐寺门票

杭州官宣取消灵隐寺门票

界面新闻
2025-11-19 10:37:00
哈佛前校长人设崩了!他和中国女经济学家这个瓜,我有点吃不下了

哈佛前校长人设崩了!他和中国女经济学家这个瓜,我有点吃不下了

留学生日报
2025-11-19 13:41:05
汪峰没想到,女友森林北一张体检结果,让53岁的他里子面子都没了

汪峰没想到,女友森林北一张体检结果,让53岁的他里子面子都没了

冷紫葉
2025-11-18 22:35:54
广东大部今晨气温创下半年新低!广州最低仅为10.5℃

广东大部今晨气温创下半年新低!广州最低仅为10.5℃

南方都市报
2025-11-19 12:34:08
别被新闻给误导了,这才是高市早苗的真相

别被新闻给误导了,这才是高市早苗的真相

少年一白
2025-11-18 12:03:56
广东模特冠军的事,后续更加劲爆!

广东模特冠军的事,后续更加劲爆!

麦杰逊
2025-11-19 15:31:05
“漏X装”,火了!

“漏X装”,火了!

微微热评
2025-11-19 14:51:31
高建民同志逝世

高建民同志逝世

新京报
2025-11-19 18:35:08
男子砍杀女友后,视频连线亲属展示行凶现场

男子砍杀女友后,视频连线亲属展示行凶现场

中国新闻周刊
2025-11-19 17:49:04
联合国大会上,日本试图入常,四常反应震惊,中国给出明确回应。

联合国大会上,日本试图入常,四常反应震惊,中国给出明确回应。

时时有聊
2025-11-19 17:14:03
重大风险警告!日本全境或变战场,中方14艘巨舰下水,反制将开始

重大风险警告!日本全境或变战场,中方14艘巨舰下水,反制将开始

云鹏叙事
2025-11-16 15:18:51
喻恩泰和妻子婚内双出轨,聊天记录不堪入目,妻子约P喜欢大的

喻恩泰和妻子婚内双出轨,聊天记录不堪入目,妻子约P喜欢大的

社会酱
2025-11-19 17:42:35
Anthropic CEO:最快明年,一半初级白领下岗!失业率将达10%-20%

Anthropic CEO:最快明年,一半初级白领下岗!失业率将达10%-20%

新智元
2025-11-18 20:18:54
中国公民赴俄将免签,飞莫斯科、圣彼得堡搜索量激增3倍以上

中国公民赴俄将免签,飞莫斯科、圣彼得堡搜索量激增3倍以上

纵相新闻
2025-11-19 15:05:03
计划有变!神舟22飞船即将无人发射,中国空间站到底发生了什么

计划有变!神舟22飞船即将无人发射,中国空间站到底发生了什么

议纪史
2025-11-18 17:15:02
关于预防大规模返乡这事,这些细节都被发现了

关于预防大规模返乡这事,这些细节都被发现了

清晖有墨
2025-11-19 12:39:50
2025-11-19 19:31:00
安全圈
安全圈
国内首家大安全概念新媒体
6154文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

佘智江刚被引渡回国 缅甸政府突袭其名下"亚太新城"

头条要闻

佘智江刚被引渡回国 缅甸政府突袭其名下"亚太新城"

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

又反转!曝喻恩泰出轨美女律师

财经要闻

荷兰政府暂停接管安世半导体

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

时尚
数码
本地
公开课
军事航空

陈嘉桦,不慌不忙的惊艳

数码要闻

华为MatePad Edge鸿蒙二合一平板电脑亮相:鸿蒙办公实现重要突破

本地新闻

第十二届影展携手重庆来福士丨两江交汇,光影共生

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

量大管饱 中国军网在海外发布备战视频

无障碍浏览 进入关怀版