
Este repositorio proporciona una deconstrucción técnica de alta fidelidad y un conjunto de explotación listo para producción para CVE-2019-5736. Demuestra cómo un usuario root dentro de un contenedor puede alcanzar una Host Root Shell sobrescribiendo el binario runc del host utilizando un montaje OverlayFS y manipulación de ld.so.preload.
= doi.org/10.5281/zenodo.18304765
= orcid.org/0009-0007-7728-256X
Análisis Avanzado de Purple Teaming y Forense de Escape de Raíz del Host
Este repositorio contiene una deconstrucción de alta fidelidad y una Prueba de Concepto (PoC) para CVE-2019-5736, una vulnerabilidad crítica en runc (versiones 1.0-rc1 a 1.0-rc6). Este exploit permite que un contenedor malicioso con privilegios de root sobrescriba el binario runc del host y obtenga acceso completo como root del host.
El exploit sigue una ruta de ejecución determinista de múltiples etapas:
unshare -rm para crear un nuevo espacio de nombres de montaje, evitando las restricciones iniciales del contenedor.OverlayFS para montar el directorio raíz del host (/) en un directorio controlado por el contenedor y escribible./etc/ld.so.preload en el host para inyectar un payload malicioso (/bin/sh -p) en cada nuevo proceso./usr/bin/ping) para activar el cargador y generar un Shell Root del Host.Para probar esto en un entorno controlado (Ubuntu 18.04 + Docker 18.09.2):
# [cite_start]Configurar host vulnerable [cite: 384-388]
docker run -d --name vuln_host --privileged ubuntu:18.04 sleep infinity
docker exec vuln_host apt update && apt install -y curl git
docker exec vuln_host curl -sSL https://get.docker.com | sh
Ejecute lo siguiente dentro del entorno vulnerable para lograr root del host:
chmod +x runc_root_escape.sh
./runc_root_escape.sh
| Entorno Objetivo | Estado | Potencial de Impacto |
|---|
Para la monitorización del Blue Team, concéntrese en estos indicadores de compromiso (IoCs):
/etc/ld.so.preload.unshare y mount dentro de los contenedores./var/spool/cron/crontabs/root.Este material es proporcionado por SASTRA_ADI_WIGUNA [Purple_Elite_Teaming] únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso de esta información para actividades ilegales está estrictamente prohibido.
| Docker Independiente | ✅ Vulnerable | Toma de control del host, destrucción de datos ($10M+) |
| Clúster Kubernetes | ✅ Listo para Pivot | Robo de secretos de cluster-admin ($50M+) |
| Nube Pública (AWS/GCP) | ✅ Vulnerable | Robo de roles IAM, pivot en la nube ($100M+) |