
This repository provides a high-fidelity technical deconstruction and production-ready exploitation suite for CVE-2019-5736. It demonstrates how a root user inside a container can achieve a Host Root Shell by overwriting the host runc binary using an OverlayFS mount and ld.so.preload manipulation.
= doi.org/10.5281/zenodo.18304765
= orcid.org/0009-0007-7728-256X
Erweitertes Purple Teaming und forensische Analyse der Host-Root-Eskalation
Dieses Repository enthält eine hochgenaue Dekonstruktion und einen Proof-of-Concept (PoC) für CVE-2019-5736, eine kritische Schwachstelle in runc (Versionen 1.0-rc1 bis 1.0-rc6). Dieser Exploit ermöglicht es einem bösartigen Container mit Root-Rechten, die runc-Binärdatei des Hosts zu überschreiben und vollständigen Host-Root-Zugriff zu erlangen.
Schwachstellentyp: CWE-59 (Unzulässige Linkauflösung vor Dateizugriff).
CVSSv3-Score: 8.6 HOCH.
Auswirkungen: Ausbruch aus isolierten Container-Namespaces in das Host-Betriebssystem.
Der Exploit folgt einem deterministischen, mehrstufigen Ausführungspfad:
Namespace-Befreiung: Verwendet unshare -rm, um einen neuen Mount-Namespace zu erstellen, wobei anfängliche Container-Einschränkungen umgangen werden.
Dateisystem-Brücke: Nutzt OverlayFS, um das Host-Root-Verzeichnis (/) in ein beschreibbares, container-kontrolliertes Verzeichnis einzuhängen.
Dynamic Linker Hijacking: Überschreibt /etc/ld.so.preload auf dem Host, um eine bösartige Nutzlast (/bin/sh -p) in jeden neuen Prozess zu injizieren.
Ausführungsauslöser: Führt eine Standard-Host-Binärdatei (z. B. /usr/bin/ping) aus, um den Loader auszulösen und eine Host-Root-Shell zu starten.
Um dies in einer kontrollierten Umgebung zu testen (Ubuntu 18.04 + Docker 18.09.2):
# [cite_start]Setup vulnerable host [cite: 384-388]
docker run -d --name vuln_host --privileged ubuntu:18.04 sleep infinity
docker exec vuln_host apt update && apt install -y curl git
docker exec vuln_host curl -sSL https://get.docker.com | sh
Führen Sie Folgendes innerhalb der anfälligen Umgebung aus, um Host-Root zu erreichen:
chmod +x runc_root_escape.sh
./runc_root_escape.sh
| Zielumgebung | Status | Auswirkungspotential |
|---|---|---|
Für das Blue Team-Monitoring konzentrieren Sie sich auf diese Indicators of Compromise (IoCs):
Dateisystem: Unerwartete Schreibzugriffe auf /etc/ld.so.preload.
Prozess: Überwachung von unshare- und mount-Aufrufen innerhalb von Containern .
Verlauf: Prüfung auf automatisierte Persistenz in /var/spool/cron/crontabs/root.
Dieses Material wird von SASTRA_ADI_WIGUNA [Purple_Elite_Teaming] nur zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Die Nutzung dieser Informationen für illegale Aktivitäten ist strengstens untersagt.
| Standalone Docker |
| ✅ Anfällig |
| Host-Übernahme, Datenvernichtung (10M+ $) |
| Kubernetes-Cluster | ✅ Pivot-bereit | Diebstahl von Cluster-Admin-Geheimnissen (50M+ $) |
| Public Cloud (AWS/GCP) | ✅ Anfällig | IAM-Rollen-Diebstahl, Cloud-Pivot (100M+ $) |