Docker Desktop紧急修复CVSS9.3高危容器逃逸漏洞

💡 原文中文,约1400字,阅读约需4分钟。
📝

内容提要

Docker修复了Windows和macOS版Docker Desktop中的高危漏洞(CVE-2025-9074),该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露。Linux系统不受影响,但Windows和macOS仍存在风险。

🎯

关键要点

  • Docker修复了Windows和macOS版Docker Desktop中的高危漏洞(CVE-2025-9074),CVSS评分9.3。

  • 该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露。

  • Linux系统不受影响,但Windows和macOS仍存在风险。

  • 漏洞允许攻击者突破容器隔离限制,执行特权命令,包括控制其他容器和管理镜像。

  • 漏洞由研究人员Felix Boulet和Philippe Dugre发现,Boulet指出漏洞源于Docker内部HTTP API的访问控制缺失。

  • 攻击者可通过恶意容器或SSRF攻击请求访问Docker套接字,影响程度取决于HTTP请求方法的可用性。

  • Windows版Docker Desktop允许攻击者以管理员权限挂载完整文件系统,macOS受影响程度较低。

🔎

延伸解读

漏洞影响分析

CVE-2025-9074漏洞的影响主要集中在Windows和macOS系统上,攻击者可以通过恶意容器访问Docker引擎API,执行特权命令。这意味着在这些平台上,用户的敏感数据和系统安全性面临严重威胁。Linux系统由于采用了不同的通信机制,未受到此漏洞影响,用户在选择平台时需考虑安全性差异。

安全防护建议

针对该漏洞,用户应立即更新Docker Desktop至最新版本,以修复安全隐患。同时,建议定期审查网络隔离设置,确保容器之间的访问控制符合安全标准。Boulet的提醒强调了对网络安全假设的验证,用户应主动测试和评估自身的安全模型。

攻击方式与风险

攻击者可以通过恶意容器或SSRF攻击利用该漏洞,获取对Docker引擎的控制权。特别是在Windows环境中,攻击者甚至可以以管理员权限挂载主机文件系统,导致更严重的后果。用户需关注容器的来源和配置,避免使用不受信任的镜像,以降低风险。

延伸问答

CVE-2025-9074漏洞的影响是什么?

该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露和主机控制权丧失。

哪些系统受到CVE-2025-9074漏洞的影响?

Windows和macOS版Docker Desktop受到影响,而Linux系统不受影响。

CVE-2025-9074漏洞是如何被发现的?

该漏洞由研究人员Felix Boulet和Philippe Dugre发现,源于Docker内部HTTP API的访问控制缺失。

攻击者如何利用CVE-2025-9074漏洞?

攻击者可以通过恶意容器或SSRF攻击请求访问Docker套接字,执行特权命令。

Docker Desktop的哪些功能未能防止该漏洞?

即使启用了增强容器隔离功能,漏洞仍然存在,且无论是否开启TLS选项,攻击者均可利用该漏洞。

CVE-2025-9074漏洞的CVSS评分是多少?

该漏洞的CVSS评分为9.3,属于高危漏洞。

🏷️

标签

➡️

继续阅读