LINUX.ORG.RU

Просветите, может ли процесс выбраться из Docker

 ,


0

3

допустим есть машина, в ней запущен Docker и в нем под рутом процесс (хоть ssh который юзают все анонимусы мира). Вот может ли «злоумышленник» выбратсья из докера наружу в реальную машину (как я понял это зовется «breakout»).

Deleted

Последнее исправление: Deleted (всего исправлений: 1)

https://docs.docker.com/articles/security/

Какбе не может, но афторы еще сами не уверены что lxc+docker готовы для ынтырпрайза, так что все может быть. Я помню находили две или три дыры, которые теоретически могли позволить выйти из изоляции.

entefeed ☆☆☆
()

Может, но вряд ли на практике ты с этим столкнешься

dvrts ★★★
()

...они оба могут... (C)

anonymous
()

Теоретически это вполне реально, как и побег из виртуальной машины.

Первая ссылка из гугл http://blog.docker.com/2014/06/docker-container-breakout-proof-of-concept-exploit/

Цитата от туда:

We want to emphasize that this vulnerability only applies to users who are running Docker Engine in a non-recommended way by running untrusted applications with root privileges inside containers.

Просто необходимо применять рекомендации по безопасности как для контейнера, так и для хостовой системы, в том числе избегать запуска процессов из под root.

jfspec
()
16 июня 2015 г.

Ну как бы не должен, но тут защита исключительно однослойная средствами ОС. Так что при наличие серьёзной локальной уязвимости всё возможно.

Я поэтому по-старинке юзаю kvm. Хотя, в нём тоже периодически находят дыры.

true_admin ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.