阿里云首页> 安全公告> 【漏洞预警】Docker cp命令可导致容器逃逸攻击漏洞(CVE-2019-14271)

【漏洞预警】Docker cp命令可导致容器逃逸攻击漏洞(CVE-2019-14271)

2019年11月20日,阿里云应急响应中心监测到某国外安全公司披露CVE-2019-14271漏洞分析利用报告,指出黑客利用容器主机为跳板,替换容器主机的libnss_*.so库为恶意库,等待宿主机执行docker cp操作,可成功完成逃逸宿主机攻击漏洞,风险较大。


漏洞描述

当Docker宿主机使用cp命令时,会调用辅助进程docker-tar,该进程没有被容器化,且会在运行时动态加载一些libnss_*.so库。黑客可以通过在容器中替换libnss_*.so等库,将代码注入到docker-tar中。当Docker用户尝试从容器中拷贝文件时将会执行恶意代码,成功实现Docker逃逸,获得宿主机root权限。


影响版本

Docker 19.03.0


安全版本

Docker 19.03.1


安全建议

1. 升级至安全版本

2. 以非root用户权限运行容器,libnss_*.so库覆盖需要root权限,以非root用户权限运行容器可以阻止漏洞攻击

3. 阿里云ECS镜像源中的Docker版本不受该漏洞影响


相关链接

https://unit42.paloaltonetworks.com/docker-patched-the-most-severe-copy-vulnerability-to-date-with-cve-2019-14271/

https://docs.docker.com/engine/release-notes/



我们会关注后续进展,请随时关注官方公告。

如有任何问题,可随时通过工单或服务电话95187联系反馈。

阿里云应急响应中心

2019.11.21