Thema: privilege-escalation
-
Zugriff auf den Docker-Socket ist Root auf dem Host: was das Einbinden in einen Container wirklich gewährt
Wer mit dem Docker-Daemon sprechen kann, kann einen Container starten, der das Wurzeldateisystem des Hosts mit vollem Zugriff einbindet. Das Einbinden von /var/run/docker.sock in einen Container, das Hinzufügen einer nutzenden Person zur docker-Gruppe oder das Offenlegen der API über TCP ist deshalb gleichbedeutend mit der Vergabe von Root-Rechten.
Maschinenlesbar: JSON