Docker 默认配置竟有提权漏洞

Be Using Rootless Containers

最近一个 Linux 发行版因非标准的 Docker 配置暴露了严重漏洞,允许普通用户无需密码即可提权至 root。这源于 Docker 传统的客户端 - 服务器架构,其守护进程默认以 root 运行,一旦攻击者访问 Docker socket 即可执行任意代码。虽然 macOS 和 Windows 上的 Docker Desktop 通过虚拟机隔离降低了风险,但 Linux 环境下将用户加入 docker 组以方便免 sudo 操作的做法,实际上让系统面临巨大威胁。作者推荐使用 rootless 模式或 Podman 来彻底解决这一问题。Podman 无需守护进程,容器直接在用户权限下运行,虽然需要适应如指定完整镜像地址等细节,但能从根本上杜绝提权风险。

因为 Docker 守护进程以 root 用户运行,任何获得其访问权限的攻击者都可以执行拥有 root 权限的代码。
  1. ma2kx

    在我看来,Podman 最大的优势在于它使用的 pods 在配置和行为上与 Kubernetes 基本一致。只要你改用 Podman pods(或者可能通过 compose 文件),你大概只会注意到 pod 只有一个 veth 接口(而不是更多),在 pod 内部访问其他容器是通过 localhost:$port(而不是 $service-name:$port)。但当你以后切换到 Kubernetes 时,你已经熟悉了这些基础概念。

  2. orangea

    为什么攻击者能在个人电脑上以 root 身份执行代码,就比以非 root 身份执行代码构成更大的威胁呢?毕竟,恶意黑客想在个人电脑上做的几乎所有事情,似乎都不需要 root 权限……对吧?

  3. venussnatch

    >那个由种族主义者领导的,所以这里就不提了

    大家真的已经“在线”到这种程度,能看懂这句话了吗?

同日更多故事

2026-09-10