小编Sja*_*ens的帖子

Docker root访问主机系统

当我以普通用户身份运行容器时,我可以在主机文件系统上映射和修改 root拥有的目录.这似乎是一个很大的安全漏洞.例如,我可以执行以下操作:

$ docker run -it --rm -v /bin:/tmp/a debian
root@14da9657acc7:/# cd /tmp/a
root@f2547c755c14:/tmp/a# mv df df.orig
root@f2547c755c14:/tmp/a# cp ls df
root@f2547c755c14:/tmp/a# exit
Run Code Online (Sandbox Code Playgroud)

现在我的主机文件系统将ls在df键入时执行命令(主要是无害的示例).我无法相信这是理想的行为,但它发生在我的系统中(debian stretch).该docker命令具有正常权限(755,不是setuid).

我错过了什么?

也许澄清一点是好的.我目前不是对容器本身做什么或能做什么感兴趣,也不关心容器内的root访问权限.

相反,我注意到我的系统上任何可以运行docker容器的人都可以使用它来获得对我的主机系统的root访问权限,并以root身份读取/写入他们想要的内容:有效地为所有用户提供root访问权限.这显然不是我想要的.怎么预防这个?

docker

17
推荐指数
2
解决办法
7892
查看次数

标签 统计

docker ×1