加载中...

容器逃逸(container escape)指攻击者在容器内取得代码执行权后,突破命名空间与 cgroups 构成的隔离边界,获得宿主机或其他容器控制权的一类攻击。由于容器共享宿主机内核,其隔离强度天然弱于虚拟机,逃逸是容器安全的核心威胁。
一是危险配置:以 --privileged 特权模式运行、挂载 Docker 套接字(/var/run/docker.sock)、挂载宿主机敏感目录、开启 hostPID/hostNetwork 或赋予 SYS_ADMIN 等高危 capability,攻击者可借此直接操纵宿主资源。二是运行时组件漏洞:如 runc 的 CVE-2019-5736 允许恶意容器覆盖宿主机上的 runc 二进制。三是内核漏洞:脏牛(CVE-2016-5195)等提权漏洞在容器内同样可用,且直接危及共享内核。
遵循最小权限原则:禁用特权容器、收敛 capabilities、启用 seccomp 与 AppArmor/SELinux、使用 rootless 模式、以 Pod 安全准入限制危险字段;及时更新内核与运行时;对不可信负载采用 Kata、gVisor 等沙箱运行。

登录 后参与讨论
暂无讨论,来发表第一条评论吧