
يوفر هذا المستودع تفكيكًا تقنيًا عالي الدقة ومجموعة استغلال جاهزة للإنتاج لثغرة CVE-2019-5736. ويوضح كيف يمكن لمستخدم root داخل حاوية (container) تحقيق Host Root Shell عبر استبدال ملف runc الثنائي على المضيف باستخدام تركيب OverlayFS والتلاعب بملف ld.so.preload.
= doi.org/10.5281/zenodo.18304765
= orcid.org/0009-0007-7728-256X
التمارين المتقدمة للفريق البنفسجي والتحليل الجنائي لاختراق صلاحية الجذر على المضيف
يحتوي هذا المستودع على تفكيك عالي الدقة وإثبات مفهوم (PoC) لثغرة CVE-2019-5736، وهي ثغرة حرجة في runc (الإصدارات 1.0-rc1 حتى 1.0-rc6). تسمح هذه الثغرة لحاوية خبيثة بصلاحيات الجذر باستبدال ملف runc الثنائي على المضيف والحصول على وصول كامل بصلاحيات الجذر على المضيف .
نوع الثغرة: CWE-59 (حل رابط غير صحيح قبل الوصول إلى الملف).
درجة CVSSv3: 8.6 عالية.
الأثر: الهروب من مساحات أسماء الحاويات المعزولة إلى نظام تشغيل المضيف.
يتبع الاستغلال مسار تنفيذ متعدد المراحل وحتمي:
تحرير مساحات الأسماء: يستخدم unshare -rm لإنشاء مساحة اسم جديدة للتركيب، متجاوزاً قيود الحاوية الأولية.
جسر نظام الملفات: يستغل OverlayFS لتركيب دليل جذر المضيف (/) داخل دليل قابل للكتابة تتحكم به الحاوية .
اختطاف الرابط الديناميكي: يستبدل /etc/ld.so.preload على المضيف لحقن حمولة خبيثة (/bin/sh -p) في كل عملية جديدة .
مشغّل التنفيذ: ينفّذ ملفاً ثنائياً قياسياً على المضيف (مثل /usr/bin/ping) لتفعيل المُحمِّل وإطلاق Shell بصلاحيات جذر المضيف .
لاختبار ذلك في بيئة خاضعة للتحكم (Ubuntu 18.04 + Docker 18.09.2):
# [cite_start]Setup vulnerable host [cite: 384-388]
docker run -d --name vuln_host --privileged ubuntu:18.04 sleep infinity
docker exec vuln_host apt update && apt install -y curl git
docker exec vuln_host curl -sSL https://get.docker.com | sh
شغّل ما يلي داخل البيئة القابلة للاستغلال للحصول على صلاحية جذر المضيف :
chmod +x runc_root_escape.sh
./runc_root_escape.sh
| البيئة المستهدفة | الحالة | الأثر المحتمل
| | --- | --- | --- | | Docker المستقل | ✅ قابلة للاستغلال | السيطرة على المضيف، تدمير البيانات ($10M+) | | مجموعة Kubernetes | ✅ جاهزة للتنقّل | سرقة أسرار cluster-admin ($50M+) | | السحابة العامة (AWS/GCP) | ✅ قابلة للاستغلال | سرقة أدوار IAM، التنقّل عبر السحابة ($100M+) |
لمراقبة الفريق الأزرق، ركّز على مؤشرات الاختراق (IoC) التالية:
نظام الملفات: كتابات غير متوقعة إلى /etc/ld.so.preload.
العمليات: مراقبة استدعاءات unshare وmount داخل الحاويات .
السجل: تحقق من وجود استمرارية آلية في /var/spool/cron/crontabs/root.
هذه المادة مقدَّمة من SASTRA_ADI_WIGUNA [Purple_Elite_Teaming] لأغراض تعليمية ولاختبارات الاختراق المصرَّح بها فقط. يُحظر تماماً استخدام هذه المعلومات في أنشطة غير قانونية.
دمج قواعد كشف Falco/Sysdig.
أتمتة نصوص التنظيف لعمليات الفريق الأحمر .
مطابقتها مع MITRE ATT&CK T1611 (الهروب إلى المضيف).