
Gorsair gives root access on remote docker containers that expose their APIs
Gorsair est un outil de test d'intrusion permettant de découvrir et d'accéder à distance aux API Docker à partir de conteneurs Docker vulnérables. Une fois qu'il a accès au démon Docker, vous pouvez utiliser Gorsair pour exécuter directement des commandes sur des conteneurs distants.
Exposer l'API Docker sur Internet représente un risque énorme, car cela peut permettre à des agents malveillants d'obtenir des informations sur tous les autres conteneurs, images et le système, ainsi que potentiellement d'obtenir un accès privilégié à l'ensemble du système si l'image utilise l'utilisateur root.
Définissez :
GORSAIR_VERSION à la version qui vous intéresseOS à votre système d'exploitation (linux, windows ou darwin)ARCH à votre architecture (amd64, arm ou ppc64le)Exécutez ensuite la commande suivante pour installer gorsair.
curl -sS https://github.com/Ullaakut/Gorsair/releases/download/$GORSAIR_VERSION/gorsair_$OS_$ARCH --output /usr/local/bin/gorsair && chmod +x /usr/local/bin/gorsair
GO111MODULE définie à ongo build -o /usr/local/bin/gorsair cmd/*.go depuis la racine de ce dépôt-t, --targets : Définit les cibles selon le format de cible nmap. Obligatoire. Exemple : --targets="192.168.1.72,192.168.1.74"-p, --ports : (Par défaut : 2375,2376) Définit des ports personnalisés.-s, --speed : (Par défaut : 4) Définit des préréglages de découverte nmap personnalisés pour améliorer la vitesse ou la précision. Il est recommandé de le réduire si vous tentez de scanner un réseau instable et lent, ou de l'augmenter si vous êtes sur un réseau très performant et fiable. Vous pouvez également souhaiter le garder bas pour que votre découverte reste discrète. Voir ceci pour plus d'informations sur les modèles de temporisation nmap.-v, --verbose : Active des journaux plus détaillés.root dans les conteneurs Docker-D, --decoys : Liste d'adresses IP leurres à utiliser (voir la section leurres de la documentation nmap)-e, --interface : Interface réseau à utiliser--proxies : Liste de proxys HTTP/SOCKS4 à utiliser pour différer les connexions
(voir la documentation)-S, --spoof-ip : Adresse IP à utiliser pour l'usurpation IP--spoof-mac : Adresse MAC à utiliser pour l'usurpation MAC-v, --verbose : Active les journaux détaillés-h, --help : Affiche les informations d'utilisation