Docker标志

Docker公司修复了Windows和macOS版Docker Desktop应用程序中的一个高危漏洞(CVE-2025-9074,CVSS评分9.3),攻击者可能利用该漏洞突破容器隔离限制。

漏洞技术细节

根据Docker官方文档披露,恶意容器能够访问Docker引擎并在无需套接字的情况下启动新容器,即使启用了增强容器隔离(ECI,Enhanced Container Isolation)功能,仍存在主机文件被访问的风险。

安全公告指出:"Docker Desktop中存在一个漏洞,允许本地运行的Linux容器通过默认配置的Docker子网(192.168.65.7:2375)访问Docker引擎API。无论是否启用增强容器隔离功能,或是否开启'通过tcp://localhost:2375无TLS暴露守护进程'选项,该漏洞都会存在。攻击者可借此向引擎API执行大量特权命令,包括控制其他容器、创建新容器、管理镜像等。在某些情况下(如使用WSL后端的Windows版Docker Desktop),攻击者还能以Docker Desktop运行用户的相同权限挂载主机驱动器。"

漏洞发现过程

该漏洞由研究人员Felix Boulet和Philippe Dugre(zer0x64)发现。Boulet证实漏洞允许容器在无需认证的情况下连接Docker引擎API(192.168.65.7:2375)。概念验证显示,任何容器均可发送请求绑定主机的C:\驱动器,随后启动具有主机文件读写权限的容器,最终导致完全控制主机。

Boulet表示:"这个漏洞本质上是由于一个简单的疏忽——Docker的内部HTTP API可以从任何容器访问,且无需认证或访问控制。这深刻提醒我们,关键安全漏洞往往源于最基本的假设。我通过对Docker文档记载的私有网络进行快速nmap扫描发现了这个问题。扫描整个私有子网只需几分钟,可能会揭示你并未如想象中那样隔离。务必测试网络隔离假设,不要默认所有安全模型都已对齐。"

跨平台影响分析

Dugre发现Windows版Docker Desktop漏洞允许攻击者以管理员权限挂载完整文件系统,读取敏感数据或覆盖DLL获取主机控制权。专家解释称,得益于系统隔离机制,macOS受影响程度较低,但攻击者仍可后门化Docker配置。Linux系统不受影响,因其使用命名管道进行通信。漏洞利用途径包括恶意容器或通过SSRF(Server-Side Request Forgery)代理请求至Docker套接字。

Dugre补充说明:"虽然最简单的利用方式是通过攻击者控制的易受攻击/恶意容器,但服务器端请求伪造(SSRF)也是可行的攻击向量。该漏洞允许攻击者通过易受攻击的应用程序代理请求访问Docker套接字,实际影响尤其取决于HTTP请求方法的可用性(多数SSRF仅允许GET请求,但在某些特殊情况下允许使用POST、PATCH、DELETE方法)。"

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/web/94555.shtml
繁体地址,请注明出处:http://hk.pswp.cn/web/94555.shtml
英文地址,请注明出处:http://en.pswp.cn/web/94555.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

携程旅游的 AI 网关落地实践

原创 董艺荃 Higress 2025年08月21日 16:32 陕西本文整理自携程旅游研发总监董艺荃在2025中国可信云大会上的分享,董艺荃 GitHub ID CH3CHO,同时也是 Higress 的 Maintainer。分享内容分为以下4部分。01 大规模应用 AI 技术过程中遇到了哪些问题02 网关…

CloudBase云开发MCP + CodeBuddy IDE:打造智能化全栈理财助手的完整实践

CloudBase云开发MCP CodeBuddy IDE:打造智能化全栈理财助手的完整实践 🌟 Hello,我是摘星! 🌈 在彩虹般绚烂的技术栈中,我是那个永不停歇的色彩收集者。 🦋 每一个优化都是我培育的花朵&#x…

ESP8266学习

一,连接Wifi1.Esp8266连接手机热点ATATRST ATCWMODE1 ATCWJAP"ESP8266","123456789"手机查看连接信息2.Esp8266连接手机热点进入透传模式ATATRST ATCWMODE1 ATCWJAP"ESP8266","123456789"ATCIPMUX0 ATCIPSTART"TCP&qu…

Mac安装mitmproxy及操作对监控的请求

在 macOS 上安装和配置 mitmproxy 是一个相对简单的过程,可以使用常见的包管理工具如 Homebrew 或直接通过 Python 的包管理工具 pip。以下是详细的安装步骤: 方法一:使用 Homebrew 安装 Homebrew 是 macOS 上流行的包管理工具。它可以快速安…

c++ 数据结构-堆、优先队列 小总结

之前学习了一些堆、优先队列的知识点,在此做一个小总结。堆(Heap)堆(Heap)是一种特殊的完全二叉树数据结构,具有以下重要特性:结构特性堆是一棵完全二叉树,即除了最后一层外&#xf…

编写Linux下usb设备驱动方法:probe函数中要进行的工作

一. 简介 前一篇文章简单学习了 Linux下usb设备驱动实现流程,文章如下: 编写Linux下usb设备驱动方法:usb设备驱动实现流程-CSDN博客 本文来学习一下 usb设备驱动的 probe函数要完成的任务。 当usb主控制器检测到设备与 驱动相匹配时&…

动态规划:为什么暴力算法会有重复子问题

第一步:先明确 “子问题” 和 “重复子问题” 的定义 在算法中,“子问题” 不是泛指 “小一点的问题”,而是具有明确 “状态参数” 的、可独立求解的问题单元。 状态参数:描述子问题核心信息的变量(比如 01 背包中的 “…

【网络】添加路由时,via和dev参数作用、直连路由

文章目录概述1、带via1.1 添加路由前的初始状态1.2. 执行添加路由的命令1.3. 添加路由后的状态2、不带 via (使用设备接口),直连3、带via还是不带via ?4、dev xx的作用4.1 命令中带via时,建议不带 dev eth0 (让系统自动判断)4.2 命令中带via&#xff0c…

云原生---企业级Kubernetes

一、Kubernetes介绍 1.简介 kubernetes的本质是一组服务器集群,它可以在集群的每个节点上运行特定的程序,来对节点中的容器进行管理。目的是实现资源管理的自动化,主要提供了如下的主要功能: 自我修复:一旦某一个容器…

无人机三维路径规划首选算法:RRT_

无人机三维路径规划首选算法:RRT* 要判断哪种算法更适合无人机三维路径规划,需先明确无人机三维路径规划的核心需求,再结合各算法的底层逻辑与特性进行匹配。以下先梳理核心需求,再逐一分析算法特性,最终通过对比得出结…

CentOS 7 服务器初始化:从 0 到 1 的安全高效配置指南

前言 对于运维或开发人员而言,新到手的 CentOS 7 服务器绝非 “开箱即用”—— 默认的国外软件源下载缓慢、系统缺乏基础工具、防火墙未做安全配置,这些问题都会影响后续使用效率与服务器安全性。本文整理了 CentOS 7 服务器初始化的全套实操方案&#…

32.Attention-注意力机制

不是所有的信息都是有用的,或者说重要的。我们应该把注意力放在他该在的地方。 在人工智能领域,注意力机制被广泛应用。他可以帮助模型关注与当前任务相关的特征,而忽略不重要的特征,以提高准确率。注意力机制本质:即通…

如何设计 “用户共创型” IP 成长社群模型?​

“用户共创型” IP 成长社群的核心,是从 “IP 单向输出” 转向 “IP 与用户共生”,让用户从 “被动接收者” 变为 “主动参与者”,通过 “需求共建、内容共造、价值共享” 形成闭环,既强化用户归属感,又为 IP 注入持续…

Windows 命令行:mkdir 命令

专栏导航 上一篇:Windows 命令行:dir 命令 回到目录 下一篇:MFC 第一章概述 本节前言 本节,我们来讲解一个常见的命令,mkdir 命令。 学习本节知识,需要你首先懂得如何打开一个命令行界面,…

Linux系统编程——进程(函数)

回调函数:atexit()原型: int atexit(void (*function)(void));功能: 注册进程退出前执行的函数参数: function 函数指针,指向void返回值void参数的函数指针返回值 成功 返回0失败 …

均胜电子上半年毛利率持续提升,汽车智能化与机器人业务多点突破

8月25日,全球领先的智能汽车科技解决方案提供商均胜电子(600699.SH)发布2025上半年业绩,报告期内公司实现营业收入约303.47亿元,同比增长12.07%;营业利润总额约12.47亿元,归母净利润同比增长11.…

【QT入门到晋级】进程间通信(IPC)-共享内存

前言 前面分享了几种IPC通信技术,都有成熟的交互机制(阻塞和非阻塞方式交互),而本文分享的共享内存,更像是系统提供了一张“白纸”,让多个进程自己构建管理及安全机制,而有些场景只需要简单的机…

自动化测试概念与 Web 自动化实战(基于 Selenium)

在软件测试领域,自动化测试是提升测试效率、保障回归测试质量的核心手段。尤其对于 C 开发的项目,自动化测试能有效减少重复手工操作,避免新增功能对历史功能的影响。本文从自动化基础概念入手,详解自动化分类、Web 自动化测试核心…

NeRAF、ImVid论文解读

目录 一、NeRAF 1、概述 2、方法 3、训练过程 4、实验 二、ImVid 1、概述 2、Imvid数据集 3、STG方法 一、NeRAF 1、概述 NeRF类方法仅支持视觉合成功能,缺乏声学建模能力。对于以往的声学建模(如NAR/INRAS)会忽略三维场景几何对声…

重复文件删除查找工具 Duplicate Files Search Link v10.7.0

软件介绍 Duplicate Same Files Searcher 是一款面向 Windows 平台的专业重复文件检索与清理工具,兼具符号链接替换与 NTFS 高级特性支持,可在无损数据的前提下大幅缩减磁盘冗余。 软件使用 软件打开后是英文版,手动切换中文(按…