一个未公开的容器逃逸方式

💡 原文中文,约10400字,阅读约需25分钟。
📝

内容提要

发现容器逃逸方法,利用进程的/proc/[pid]/root符号链接,需要ptrace(2)权限检查,防止逃逸需要非root用户运行容器,禁止共享PID namespace,禁止授予CAP_SYS_PTRACE权限,监控/proc/[pid]/root文件访问操作。

🏷️

标签

➡️

继续阅读