
Metarget est un framework fournissant la construction automatique d'infrastructures vulnérables.
Metarget = meta- + target, un framework fournissant des constructions automatiques d'infrastructures vulnérables, utilisé pour déployer rapidement et automatiquement des cibles cloud native simples ou complexes.
Lors des recherches en sécurité, on constate souvent que le déploiement d'environnements vulnérables prend beaucoup de temps, alors que le temps passé à tester les PoC ou ExP est comparativement court. Dans le domaine de la sécurité cloud native, en raison de la complexité des systèmes cloud native, ce problème est encore plus critique.
Il existe déjà d'excellents projets de sécurité comme Vulhub, VulApps dans la communauté open-source, qui empaquettent des scènes vulnérables dans des images conteneur, permettant aux chercheurs de les utiliser et de déployer rapidement des scénarios.
Cependant, ces projets se concentrent principalement sur les vulnérabilités dans les applications. Que faire si nous avons besoin d'étudier les vulnérabilités dans les infrastructures comme Docker, Kubernetes, voire le noyau Linux ?
C'est pourquoi nous développons Metarget et espérons résoudre dans une certaine mesure le problème de déploiement ci-dessus. De plus, nous espérons également que Metarget pourra aider à construire multicouche des scènes cloud native vulnérables automatiquement.
Dans ce projet, nous introduisons des concepts comme installer des vulnérabilités et installer des scènes vulnérables. Pourquoi ne pas installer des vulnérabilités comme on installe des logiciels ? C'est possible, car nos objectifs sont la recherche en sécurité et la sécurité offensive.
Pour être précis, nous attendons :
metarget cnv install cve-2019-5736 installera Docker avec CVE-2019-5736 sur le serveur.metarget cnv install cve-2018-1002105 installera Kubernetes avec CVE-2018-1002105 sur le serveur.metarget cnv install kata-escape-2020 installera Kata-containers avec CVE-2020-2023/2025/2026 sur le serveur.metarget cnv install cve-2016-5195 installera un noyau avec DirtyCoW dans le serveur.C'est cool, non ? Plus d'étapes. Pas besoin de RTFM. Exécutez une commande et savourez votre café.
De plus, nous attendons :
metarget appv install dvwa installera une cible DVWA sur notre infrastructure vulnérable.metarget appv install thinkphp-5-0-23-rce --external installera une vulnérabilité ThinkPHP RCE avec un service NodePort sur notre infrastructure vulnérable.Vous pouvez simplement exécuter les 5 commandes ci-dessous après avoir installé une nouvelle Ubuntu et obtenir une scène vulnérable multicouche :```bash ./metarget cnv install cve-2016-5195 # container escape with dirtyCoW ./metarget cnv install cve-2019-5736 # container escape with docker ./metarget cnv install cve-2018-1002105 # kubernetes single-node cluster with cve-2018-1002105 ./metarget cnv install privileged-container # deploy a privileged container ./metarget appv install dvwa --external # deploy dvwa target
RCE, évasion de conteneur, mouvement latéral, persistance, ils sont à vous maintenant.
D'autres fonctions géniales arrivent ! Restez à l'écoute :)
Remarque :
Ce projet vise à fournir des scénarios vulnérables pour la recherche en sécurité. La sécurité des scénarios générés n'est pas garantie. Il est **DÉCONSEILLÉ** de déployer des composants ou des scénarios avec Metarget sur Internet.
## 2 Installation
### 2.1 Prérequis
- Ubuntu **20.04 / 22.04 / 24.04 (recommandé)**, 18.04 également pris en charge
- pour certains cas (par exemple, nouvelles vulnérabilités du noyau) des distributions Ubuntu spécifiques sont nécessaires
- vous pouvez lire la note pour les vulnérabilités spécifiques (indiquées par un astérisque (\*)) pour plus de détails
- **Python >= 3.7** (Python 2.x n'est pas pris en charge !)
- pip3
### 2.2 Depuis les sources
Clonez le dépôt et installez les dépendances :```bash
git clone https://github.com/Metarget/metarget.git
cd metarget/
pip3 install -r requirements.txt
Commencez à utiliser Metarget et construisez des scènes vulnérables. Par exemple :```bash ./metarget cnv install cve-2019-5736
### 2.3 Depuis PyPI
Actuellement non pris en charge.
## 3 Utilisation
Metarget doit être exécuté en tant que **root**.
Il est recommandé d'ajouter l'option `--verbose` lors du débogage.
### 3.1 Utilisation de base```
usage: metarget [-h] [-v] subcommand ...
automatic constructions of vulnerable infrastructures
positional arguments:
subcommand description
gadget cloud native gadgets (docker/k8s/...) management
cnv cloud native vulnerabilities management
appv application vulnerabilities management
optional arguments:
-h, --help show this help message and exit
-v, --version show program's version number and exit
Exécutez ./metarget gadget list pour voir les composants cloud natifs actuellement pris en charge.
usage: metarget gadget [-h] subcommand ...
positional arguments: subcommand description list list supported gadgets install install gadgets remove uninstall gadgets
optional arguments: -h, --help show this help message and exit
> Exécutez`./metarget gadget list docker/k8s/containerd/runc/kernel`pour voir les versions actuellement prises en charge des composants cloud natifs.
#### 3.2.1 Cas : Installer Docker avec une version spécifiée
Exécutez :```bash
./metarget gadget install docker --version 18.03.1
Si la commande ci-dessus s'exécute avec succès, Docker 18.03.1 sera installé.
Exécutez :```bash ./metarget gadget install k8s --version 1.28.4
Si la commande ci-dessus se termine avec succès, un cluster Kubernetes à nœud unique 1.28.4 sera installé.
Plage de versions Kubernetes prises en charge : **1.9 – 1.33**.
Remarque :
Metarget offre les options suivantes pour l'installation de Kubernetes :```
-v VERSION, --version VERSION
gadget version
--runtime {auto,docker,containerd}
container runtime for k8s (auto: containerd for k8s>=1.24, docker otherwise)
--runtime-version RUNTIME_VERSION
version of the container runtime to install alongside k8s.
For --runtime containerd: containerd.io apt version (e.g. 1.6.28).
For --runtime docker with k8s>=1.24: cri-dockerd version (e.g. 0.3.15).
Omit to install the latest/default version.
--cni-plugin CNI_PLUGIN
cni plugin, flannel by default
--pod-network-cidr POD_NETWORK_CIDR
pod network cidr, default cidr for each plugin by default
--taint-master taint master node or not
--domestic use domestic (Aliyun) mirrors for k8s images
Sélection du runtime de conteneur :
metarget gadget install docker). Utilisez --runtime containerd pour forcer containerd.--runtime auto par défaut). Aucune installation manuelle de Docker nécessaire.--runtime docker : Installe automatiquement cri-dockerd comme shim CRI (Docker doit être préinstallé). Utilisez --runtime-version pour verrouiller une version spécifique de cri-dockerd.Exemples :```bash
./metarget gadget install k8s --version 1.28.4
./metarget gadget install k8s --version 1.28.4 --runtime containerd --runtime-version 1.6.28
./metarget gadget install k8s --version 1.28.4 --runtime docker
./metarget gadget install k8s --version 1.20.15 --runtime containerd
**Metarget prend en charge le déploiement d'un cluster multi-nœuds. Si vous souhaitez ajouter plus de nœuds au cluster, vous pouvez copier le script `tools/install_k8s_worker.sh` et l'exécuter sur chaque nœud worker après l'installation réussie du cluster à nœud unique.**
#### 3.2.3 Cas : Installer Kata-containers avec une version spécifiée
Exécutez :```bash
./metarget gadget install kata --version 1.10.0
Si la commande ci-dessus se termine avec succès, Kata-containers 1.10.0 sera installé.
Remarque :
Vous pouvez également spécifier le type de runtime kata (qemu/clh/fc/...) avec l'option --kata-runtime-type, qui est qemu par défaut.
Exécutez :```bash ./metarget gadget install kernel --version 5.7.5
Si la commande ci-dessus s'exécute avec succès, le noyau 5.7.5 sera installé.
Remarque :
Actuellement, Metarget installe les noyaux de 2 manières :
1. apt
2. si le paquet apt n'est pas disponible, télécharger \*.deb à distance depuis Ubuntu et essayer de l'installer
Après une installation réussie du noyau, un redémarrage du système est nécessaire. Metarget demandera de redémarrer automatiquement.
#### 3.2.5 Cas : Installer containerd/runc avec une version spécifiée
Exécutez :```bash
./metarget gadget install containerd --version 1.7.14
Si la commande ci-dessus s'exécute avec succès, containerd 1.7.14 sera installé et automatiquement configuré en tant que runtime CRI Kubernetes (SystemdCgroup = true), prêt à être utilisé avec metarget gadget install k8s.
Exécutez :```bash ./metarget gadget install runc --version 1.1.6
Si la commande ci-dessus s'exécute avec succès, le runc 1.1.6 sera installé.
### 3.3 Gérer les scènes vulnérables liées aux composants Cloud Native```
usage: metarget cnv [-h] subcommand ...
positional arguments:
subcommand description
list list supported cloud native vulnerabilities
install install cloud native vulnerabilities
remove uninstall cloud native vulnerabilities
optional arguments:
-h, --help show this help message and exit
Exécutez ./metarget cnv list pour voir les scénarios vulnérables liés aux composants cloud natifs actuellement pris en charge.
Exécutez :```bash ./metarget cnv install cve-2019-5736
Si la commande ci-dessus s'exécute correctement, Docker avec CVE-2019-5736 sera installé.
#### 3.3.2 Cas : CVE-2018-1002105
Exécutez :```bash
./metarget cnv install cve-2018-1002105
Si la commande ci-dessus s'exécute avec succès, Kubernetes avec CVE-2018-1002105 sera installé.
Exécutez :```bash ./metarget cnv install kata-escape-2020
Si la commande ci-dessus réussit, Kata-containers avec CVE-2020-2023/2025/2026 sera installé。
#### 3.3.4 Cas : CVE-2016-5195
Exécutez :```bash
./metarget cnv install cve-2016-5195
Si la commande ci-dessus se termine avec succès, le noyau avec CVE-2016-5195 sera installé。
usage: metarget appv [-h] subcommand ...
positional arguments: subcommand description list list supported application vulnerabilities install install application vulnerabilities remove uninstall application vulnerabilities
optional arguments: -h, --help show this help message and exit
Exécutez `./metarget appv list` pour voir les scénarios vulnérables liés aux applications cloud natives actuellement pris en charge.
Note:
Avant de déployer des scénarios vulnérables d'applications, vous devez d'abord installer Docker et Kubernetes. Vous pouvez utiliser Metarget pour installer Docker et Kubernetes.
#### 3.4.1 Cas: DVWA
Exécutez:```bash
./metarget appv install dvwa
Si la commande ci-dessus se termine avec succès, DVWA sera déployée en tant que ressources Deployment et Service dans le Kubernetes actuel.
Note :
--external, alors le service sera exposé en tant que NodePort, afin que vous puissiez y accéder par l'IP du nœud hôte (Par défaut, le type de service est ClusterIP).--host-net, alors l'appv partagera l'espace de noms réseau de l'hôte.--host-pid, alors l'appv partagera l'espace de noms PID de l'hôte.En fonction de l'environnement réseau de l'utilisateur, de la version d'Ubuntu et de la version de Docker, l'installation en un clic de l'environnement de vulnérabilité via des scripts automatisés échoue encore occasionnellement, c'est pourquoi nous fournissons pour la première fois l'image de l'environnement de vulnérabilité.
Exécutez la commande suivante pour construire l'image de l'environnement de vulnérabilité cible :```bash sudo docker build -t vuln-docker-24.0.7 -f vuln-docker-24.0.7 .
Exécutez la commande suivante pour lancer l'image de l'environnement de vulnérabilité cible :```bash
docker run vuln-XXX
En développement, actuellement non pris en charge.
Si un astérisque (*) suit le nom d'un scénario vulnérable, vous devez lire la note correspondante ci-dessous le tableau pour plus de détails.
Note :
--verbose lors du débogage.privilege_escalation, tandis que d'autres comme container_escape. La différence essentielle réside dans la charge utile (obtenir un shell avec des privilèges élevés ou s'échapper d'abord).
container_escape si nous avons pu reproduire l'ensemble du processus avec Metarget, les autres sont temporairement marquées comme privilege_escalation.cnv install cve-2021-30465 (qui installe Docker),
cnv install cve-2018-1002105 ou gadget install k8s --version 1.16.5 avec Metarget).Ces scénarios proviennent principalement d'autres projets open-source :
Nous exprimons notre sincère gratitude aux projets ci-dessus !
Metarget convertit les scénarios des projets ci-dessus en ressources Deployments et Services dans Kubernetes (merci à kompose).
Pour lister les scénarios vulnérables liés aux applications natives du cloud supportés par Metarget, exécutez simplement :```bash ./metarget appv list
Remarque :
- Pour le déploiement de la vulnérabilité CVE-2019-3396 de Confluence, vous pouvez vous référer à [Vulhub](https://github.com/vulhub/vulhub/blob/master/confluence/CVE-2019-3396/README.zh-cn.md), tandis que l'adresse de PostgreSQL doit être `cve-2019-3396-db`, et non `db` dans Vulhub.
## 5 DÉMO
[](https://asciinema.org/a/407107)
## 6 Plan de développement
- [x] déploiements de composants cloud natifs de base (docker, k8s)
- [x] intégrations de scénarios vulnérables liés aux composants cloud natifs
- [x] intégrations de scénarios RCE dans les conteneurs
- [x] images vulnérables cloud natives
- [x] construction automatique de clusters cibles cloud natifs multi-nœuds
- [ ] intégration de scénarios de vulnérabilité d'applications cloud natives complexes
- intégrations d'autres scénarios vulnérables cloud natifs (à long terme)
## 7 Mainteneurs
- [@brant-ruan](https://github.com/brant-ruan)
- [@ListenerMoya](https://github.com/ListenerMoya)
- [@Lvzhizheng](https://github.com/Lvzhizheng)
## 8 Contribution
L'un des objectifs de Metarget est de faciliter une construction plus rapide d'environnements vulnérables lors de la survenue de vulnérabilités. En outre, il peut être utilisé pour construire tous les scénarios vulnérables intégrés quand vous le souhaitez.
Pour maintenir Metarget à jour, les listes de scénarios vulnérables (à la fois `cnv` et `appv`) seront maintenues.
*YAML* est utilisé dans Metarget pour décrire et intégrer des scénarios vulnérables. Actuellement, les scénarios dans deux couches, `cnv` (dans `vulns_cn/`) et `appv` (dans `vulns_app/`), sont pris en charge.
La maintenance de la communauté est appréciée et bienvenue. Espérons que nous puissions rassembler et partager nos connaissances et nos recherches dans le contexte de Metarget, et promouvoir le développement de la sécurité cloud native.
Actuellement, vous pouvez contribuer à Metarget de deux manières :
1. Soumettre des fichiers YAML de nouvelles vulnérabilités cloud natives (cnv).
2. Soumettre des fichiers YAML de nouvelles vulnérabilités d'applications cloud natives (appv).
Veuillez consulter [CONTRIBUTING.md](https://github.com/metarget/metarget/blob/HEAD/CONTRIBUTING.md) pour plus de détails.
## 9 Collaboration (Contactez-nous à [email protected])
Nous accueillons avec enthousiasme la collaboration avec les universités, les instituts de recherche et autres entités académiques ! Metarget se consacre à être une plateforme expérimentale idéale pour la recherche de pointe dans le domaine de la sécurité cloud native. Nous croyons que la sécurité cloud native sera un sujet de premier plan dans l'avenir de la sécurité réseau, et Metarget offre un environnement de recherche idéal pour cela.
Grâce à notre cadre robuste et flexible, vous pouvez approfondir les défis de sécurité des environnements cloud natifs, découvrir et explorer des solutions innovantes, et contribuer votre expertise et vos découvertes au développement de l'ensemble de l'industrie.
**Metarget offre le soutien distinctif suivant aux collaborateurs :**
1. **Scénarios expérimentaux diversifiés :** Utilisez Metarget pour construire sans effort divers environnements cibles cloud natifs vulnérables, couvrant un éventail de scénarios expérimentaux du simple au complexe, tels qu'une plateforme de commerce électronique cloud native et un système de cours en ligne cloud natif.
2. **Images vulnérables cloud natives :** Sans aucune aide de script, l'environnement de vulnérabilité est facilement disponible.
3. **Prise en charge de plusieurs versions du noyau, de Kubernetes et d'autres composants cloud natifs :** Metarget se met régulièrement à jour pour prendre en charge les dernières versions des composants, garantissant que vous puissiez utiliser les technologies les plus récentes dans vos expériences.
4. **Personnalisation des versions d'Ubuntu :** Nous adapterons les versions d'Ubuntu en fonction de vos besoins expérimentaux, vous offrant une configuration d'environnement expérimental plus flexible.
5. **Génération automatique de clusters cloud natifs multi-nœuds :** Metarget offre la fonctionnalité de créer automatiquement des clusters cibles cloud natifs multi-nœuds, améliorant le réalisme et la profondeur de vos recherches.
6. ...
Rejoindre Metarget vous offre un soutien technique complet et de nombreuses opportunités de collaboration, vous permettant d'explorer la pointe de la sécurité cloud native et de contribuer vos perspectives uniques au développement futur de la sécurité réseau. Nous attendons avec impatience votre participation pour façonner collectivement un nouveau chapitre de la recherche en cybersécurité !
## 10 À propos du logo
Ce n'est pas un Kubernetes, mais une infrastructure vulnérable avec trois engrenages qui ne fonctionnent pas correctement (vulnérable) :)
## 10 Licence
Metarget est sous licence Apache License 2.0. Voir [LICENSE](https://github.com/metarget/metarget/blob/HEAD/LICENSE) pour le texte complet de la licence.
## 11 Événements
### KCon 2021 Arsenal
- URL: http://kcon.knownsec.com/2021/#/arsenal
### OpenInfra Days Asia 2021
- Sujet : Metarget : Auto-construction d'infrastructure cloud native vulnérable
- Vidéo : https://www.youtube.com/watch?v=43UvCHjn8wA
- PPT : [OID-Asia-2021-Metarget.pdf](https://github.com/brant-ruan/slides-and-papers/blob/master/OID-Asia-2021-Metarget.pdf)
### OpenInfra Days China 2021
- Sujet : Metarget:构建云原生基础设施靶场
- PPT : [OID-China-2021-Metarget.pdf](https://github.com/brant-ruan/slides-and-papers/blob/master/OID-China-2021-Metarget.pdf)
### CCF BDTC 2021
- Sujet : 构建云原生基础设施靶场
### Référence dans un article (IEEE TPS-ISA 2021)
- Article : Security Challenges in the Container Cloud
- PDF : [TPS21.pdf](https://github.com/brant-ruan/slides-and-papers/blob/master/TPS21.pdf)
### CSDN Cloud Native Security Summit 2022
- Sujet : 攻方视角:从开源靶场看云原生安全
- PPT : [CSDN云原生安全技术峰会-2022-攻方视角:从开源靶场看云原生安全.pdf](https://github.com/brant-ruan/slides-and-papers/blob/master/CSDN%E4%BA%91%E5%8E%9F%E7%94%9F%E5%AE%89%E5%85%A8%E6%8A%80%E6%9C%AF%E5%B3%B0%E4%BC%9A-2022-%E6%94%BB%E6%96%B9%E8%A7%86%E8%A7%92%EF%BC%9A%E4%BB%8E%E5%BC%80%E6%BA%90%E9%9D%B6%E5%9C%BA%E7%9C%8B%E4%BA%91%E5%8E%9F%E7%94%9F%E5%AE%89%E5%85%A8.pdf)
### Référence dans un article (IC2E 2022)
- Article : PACED: Provenance-based Automated Container Escape Detection
- PDF : [IC2E-2022.PACED.pdf](http://www.csl.sri.com/users/gehani/papers/IC2E-2022.PACED.pdf)
### CIS 2022
- Sujet : Metarget: 云原生安全研究与自动化
- URL : https://cis.freebuf.com
### Metarget rejoint le paysage CNCF
- URL : https://landscape.cncf.io/?selected=metarget
### KCD Shanghai 2024
- https://community.cncf.io/events/details/cncf-kcd-shanghai-presents-kcd-shanghai-2024/
| Nom | Classe | Type | CVSS 3.x | Writeup | Carte ATT&CK |
|---|
| cve-2018-15664 | docker | container_escape | 7.5 | escalade de privilèges/évasion vers l'hôte Persistance/évasion vers l'hôte Mouvement latéral/évasion vers l'hôte Contournement de défense/Construire une image sur l'hôte | |
| cve-2019-13139 | docker | command_execution | 8.4 | lien | |
| cve-2019-14271 | docker | container_escape | 9.8 | lien | |
| cve-2020-15257 | docker/containerd | container_escape | 5.2 | lien | |
| cve-2019-5736 | docker/runc | container_escape | 8.6 | ||
| cve-2019-16884 | docker/runc | container_escape | 7.5 | ||
| cve-2021-30465* | docker/runc | container_escape | 7.6 | lien | |
| cve-2024-21626 | docker/runc | container_escape | 8.6 | ||
| cve-2017-1002101 | k8s | container_escape | 9.6 | lien | |
| cve-2018-1002105 | k8s | privilege_escalation | 9.8 | ||
| cve-2018-1002100 | k8s/kubectl | container_escape | 5.5 | ||
| cve-2019-1002101 | k8s/kubectl | container_escape | 5.5 | ||
| cve-2019-11246 | k8s/kubectl | container_escape | 6.5 | ||
| cve-2019-11249 | k8s/kubectl | container_escape | 6.5 | ||
| cve-2019-11251 | k8s/kubectl | container_escape | 5.7 | ||
| cve-2019-11253 | k8s | denial_of_service | 7.5 | ||
| cve-2019-9512 | k8s | denial_of_service | 7.5 | ||
| cve-2019-9514 | k8s | denial_of_service | 7.5 | ||
| cve-2019-9946 | k8s | traffic_interception | 7.5 | ||
| cve-2020-8554 | k8s | man_in_the_middle | 5.0 | ||
| cve-2020-10749 | k8s/kubernetes-cni | man_in_the_middle | 6.0 | ||
| cve-2020-8555 | k8s | server_side_request_forgery | 6.3 | ||
| cve-2020-8557 | k8s | denial_of_service | 5.5 | ||
| cve-2020-8558 | k8s | exposure_of_service | 8.8 | ||
| cve-2020-8559 | k8s | privilege_escalation | 6.8 | ||
| cve-2021-25741 | k8s | container_escape | 8.1 | ||
| cve-2022-0811 | k8s | container_escape | 8.8 | lien | |
| cve-2016-5195 | kernel | container_escape | 7.8 | ||
| cve-2016-8655 | kernel | privilege_escalation | 7.8 | ||
| cve-2017-6074 | kernel | privilege_escalation | 7.8 | ||
| cve-2017-7308 | kernel | container_escape | 7.8 | lien | |
| cve-2017-16995 | kernel | privilege_escalation | 7.8 | ||
| cve-2017-1000112 | kernel | container_escape | 7.0 | lien | |
| cve-2018-18955 | kernel | privilege_escalation | 7.0 | ||
| cve-2020-14386 | kernel | container_escape | 7.8 | ||
| cve-2021-3493 | kernel | privilege_escalation | 7.8 | lien | |
| cve-2021-4204 | kernel | privilege_escalation | - | ||
| cve-2021-22555 | kernel | container_escape | 7.8 | ||
| cve-2022-0185 | kernel | container_escape | 8.4 | ||
| cve-2022-0492 | kernel | container_escape | 7.8 | lien | |
| cve-2022-0847 | kernel | container_escape | 7.8 | lien | |
| cve-2022-0995* | kernel | privilege_escalation | 7.1 | lien | |
| cve-2022-25636* | kernel | privilege_escalation | 7.8 | ||
| cve-2022-23222 | kernel | privilege_escalation | 7.8 | ||
| cve-2022-27666* | kernel | privilege_escalation | 7.8 | ||
| cve-2023-3269* | kernel | privilege_escalation | 7.8 | ||
| kata-escape-2020 | kata-containers | container_escape | 6.3/8.8/8.8 | ||
| cve-2020-27151 | kata-containers | container_escape | 8.8 | ||
| cap_dac_read_search-container | config | container_escape | - | lien | |
| cap_sys_admin-container | config | container_escape | - | ||
| cap_sys_ptrace-container | config | container_escape | - | ||
| cap_sys_module-container | config | container_escape | - | lien | |
| privileged-container | config | container_escape | - | lien | |
| k8s_backdoor_daemonset | config | persistence | - | lien | |
| k8s_backdoor_cronjob | config | persistence | - | lien | |
| k8s_shadow_apiserver | config | persistence | - | lien | |
| k8s_node_proxy | config | privilege_escalation | - | lien | |
| mount-docker-sock | mount | container_escape | - | lien | |
| mount-host-etc | mount | container_escape | - | ||
| mount-host-procfs | mount | container_escape | - | lien | |
| mount-var-log | mount | container_escape | - | lien |