安全公告(en)

【漏洞预警】Docker cp命令可导致容器逃逸攻击漏洞(CVE-2019-14271)(en)

2019-11-21 11:24:45 mimukeji

2019年11月20日,阿里云应急响应中心监测到某国外安全公司披露CVE-2019-14271漏洞分析利用报告,指出黑客利用容器主机为跳板,替换容器主机的libnss_*.so库为恶意库,等待宿主机执行docker cp操作,可成功完成逃逸宿主机攻击漏洞,风险较大。


漏洞描述

当Docker宿主机使用cp命令时,会调用辅助进程docker-tar,该进程没有被容器化,且会在运行时动态加载一些libnss_*.so库。黑客可以通过在容器中替换libnss_*.so等库,将代码注入到docker-tar中。当Docker用户尝试从容器中拷贝文件时将会执行恶意代码,成功实现Docker逃逸,获得宿主机root权限。


影响版本

Docker 19.03.0


安全版本

Docker 19.03.1


安全建议

1. 升级至安全版本

2. 以非root用户权限运行容器,libnss_*.so库覆盖需要root权限,以非root用户权限运行容器可以阻止漏洞攻击

3. 阿里云ECS镜像源中的Docker版本不受该漏洞影响


相关链接

https://unit42.paloaltonetworks.com/docker-patched-the-most-severe-copy-vulnerability-to-date-with-cve-2019-14271/

https://docs.docker.com/engine/release-notes/



点我领取阿里云新用户代金券


没有账号立即注册

(en)

阿里云优惠新机+优惠券

本文转载自网络,如有侵权,请联系我们删除。

Home

About

product

success

news

form

bbs

contact

工单(en)

阿里云报价咨询(en)