Docker Desktop紧急修复CVSS9.3高危容器逃逸漏洞
内容提要
Docker修复了Windows和macOS版Docker Desktop中的高危漏洞(CVE-2025-9074),该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露。Linux系统不受影响,但Windows和macOS仍存在风险。
关键要点
-
Docker修复了Windows和macOS版Docker Desktop中的高危漏洞(CVE-2025-9074),CVSS评分9.3。
-
该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露。
-
Linux系统不受影响,但Windows和macOS仍存在风险。
-
漏洞允许攻击者突破容器隔离限制,执行特权命令,包括控制其他容器和管理镜像。
-
漏洞由研究人员Felix Boulet和Philippe Dugre发现,Boulet指出漏洞源于Docker内部HTTP API的访问控制缺失。
-
攻击者可通过恶意容器或SSRF攻击请求访问Docker套接字,影响程度取决于HTTP请求方法的可用性。
-
Windows版Docker Desktop允许攻击者以管理员权限挂载完整文件系统,macOS受影响程度较低。
延伸解读
漏洞影响分析
CVE-2025-9074漏洞的影响主要集中在Windows和macOS系统上,攻击者可以通过恶意容器访问Docker引擎API,执行特权命令。这意味着在这些平台上,用户的敏感数据和系统安全性面临严重威胁。Linux系统由于采用了不同的通信机制,未受到此漏洞影响,用户在选择平台时需考虑安全性差异。
安全防护建议
针对该漏洞,用户应立即更新Docker Desktop至最新版本,以修复安全隐患。同时,建议定期审查网络隔离设置,确保容器之间的访问控制符合安全标准。Boulet的提醒强调了对网络安全假设的验证,用户应主动测试和评估自身的安全模型。
攻击方式与风险
攻击者可以通过恶意容器或SSRF攻击利用该漏洞,获取对Docker引擎的控制权。特别是在Windows环境中,攻击者甚至可以以管理员权限挂载主机文件系统,导致更严重的后果。用户需关注容器的来源和配置,避免使用不受信任的镜像,以降低风险。
延伸问答
CVE-2025-9074漏洞的影响是什么?
该漏洞允许恶意容器在无需认证的情况下访问Docker引擎API,可能导致敏感数据泄露和主机控制权丧失。
哪些系统受到CVE-2025-9074漏洞的影响?
Windows和macOS版Docker Desktop受到影响,而Linux系统不受影响。
CVE-2025-9074漏洞是如何被发现的?
该漏洞由研究人员Felix Boulet和Philippe Dugre发现,源于Docker内部HTTP API的访问控制缺失。
攻击者如何利用CVE-2025-9074漏洞?
攻击者可以通过恶意容器或SSRF攻击请求访问Docker套接字,执行特权命令。
Docker Desktop的哪些功能未能防止该漏洞?
即使启用了增强容器隔离功能,漏洞仍然存在,且无论是否开启TLS选项,攻击者均可利用该漏洞。
CVE-2025-9074漏洞的CVSS评分是多少?
该漏洞的CVSS评分为9.3,属于高危漏洞。