
This repository provides a high-fidelity technical deconstruction and production-ready exploitation suite for CVE-2019-5736. It demonstrates how a root user inside a container can achieve a Host Root Shell by overwriting the host runc binary using an OverlayFS mount and ld.so.preload manipulation.
= doi.org/10.5281/zenodo.18304765
= orcid.org/0009-0007-7728-256X
Analyse avancée d'équipe violette et forensique de l'évasion racine de l'hôte
Ce dépôt contient une déconstruction haute fidélité et une preuve de concept (PoC) pour la CVE-2019-5736, une vulnérabilité critique dans runc (versions 1.0-rc1 à 1.0-rc6). Cette exploitation permet à un conteneur malveillant disposant de privilèges root d'écraser le binaire runc de l'hôte et d'obtenir un accès root complet à l'hôte.
L'exploitation suit un chemin d'exécution déterministe en plusieurs étapes :
unshare -rm pour créer un nouvel espace de noms de montage, contournant les restrictions initiales du conteneur.OverlayFS pour monter le répertoire racine de l'hôte (/) dans un répertoire contrôlé par le conteneur et inscriptible./etc/ld.so.preload sur l'hôte afin d'injecter une charge utile malveillante (/bin/sh -p) dans chaque nouveau processus./usr/bin/ping) pour déclencher le chargeur et générer un shell root de l'hôte.Pour tester ceci dans un environnement contrôlé (Ubuntu 18.04 + Docker 18.09.2) :
# [cite_start]Setup vulnerable host [cite: 384-388]
docker run -d --name vuln_host --privileged ubuntu:18.04 sleep infinity
docker exec vuln_host apt update && apt install -y curl git
docker exec vuln_host curl -sSL https://get.docker.com | sh
Exécutez la commande suivante dans l'environnement vulnérable pour obtenir un root hôte :
chmod +x runc_root_escape.sh
./runc_root_escape.sh
| Environnement cible | Statut | Impact potentiel |
|---|
Pour la surveillance équipe bleue, concentrez-vous sur ces indicateurs de compromission (IoC) :
/etc/ld.so.preload.unshare et mount dans les conteneurs./var/spool/cron/crontabs/root.Ce contenu est fourni par SASTRA_ADI_WIGUNA [Purple_Elite_Teaming] à des fins éducatives et de tests de sécurité autorisés uniquement. L'utilisation de ces informations pour des activités illégales est strictement interdite.
| Docker autonome | ✅ Vulnérable | Prise de contrôle de l'hôte, destruction de données (10 M$+) |
| Cluster Kubernetes | ✅ Prêt pour pivot | Vol de secrets d'administration de cluster (50 M$+) |
| Cloud public (AWS/GCP) | ✅ Vulnérable | Vol de rôle IAM, pivot cloud (100 M$+) |