首页 游戏 软件 资讯 排行榜 专题
首页
科技
Docker Desktop安全漏洞修复:3行代码可控制Win10/Win11/macOS宿主机

Docker Desktop安全漏洞修复:3行代码可控制Win10/Win11/macOS宿主机

热心网友
45
转载
2025-08-27

8 月 26 日最新动态显示,知名科技媒体 bleepingcomputer 于昨日(8 月 25 日)发布安全警示,披露 Docker Desktop 在 Windows 和 macOS 系统中存在严重安全隐患。**当启用增强容器隔离(ECI)功能时,黑客可能通过精心设计的恶意容器突破隔离限制,进而窃取或篡改主机系统中的敏感文件。**

根据报道,该漏洞被标识为 CVE-2025-9074,高危评分为 9.3 分,属于服务器端请求伪造(SSRF)类漏洞。安全研究员 Felix Boulet 在研究中首次发现了这一安全缺陷。

研究结果表明,攻击者在任意容器内部无需任何认证便能访问 Docker Engine API(192.168.65.7:2375)。通过向该端口发送两个特定构造的 HTTP POST 请求,就能创建并执行一个映射宿主机 C 盘的新容器。更令人担忧的是,整个过程并不要求攻击者在容器内具备代码执行权限。

专家 Philippe Dugre **确认该漏洞同时影响 Windows 和 macOS 平台**,但 Linux 版本不受波及。

由于系统架构差异,macOS 系统会在挂载用户目录时强制要求授权确认,且默认不具备 root 权限,因此安全风险相对可控。不过 Dugre 仍警告称,恶意攻击者仍可能借此操控应用程序和容器,修改配置参数或植入后门程序。

在 Windows 环境下情况更为严峻。由于 Docker Engine 运行在 WSL2 子系统中,攻击者不仅能够映射整个文件系统,还能读取机密数据,甚至通过替换系统 DLL 文件来获取管理员权限。Dugre 特别强调,该漏洞利用门槛极低,其验证脚本仅用三行 Python 代码就能完成攻击。

Docker 安全团队在接到报告后第一时间展开修复工作,并于近期发布的 4.44.3 版本中彻底修补了这一漏洞。安全专家强烈建议所有用户立即升级至最新版本,以防患于未然。

来源:https://www.ithome.com/0/878/050.htm
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

掌握这110个Docker命令,轻松搞定容器管理难题
科技
掌握这110个Docker命令,轻松搞定容器管理难题

如今,Docker 已成为云原生、微服务和 DevOps 的核心工具,是现代开发运维的必备技能。下面是110个Docker命令,希望大家可以学到一点。 Docker 是一个开源的容器化平台,它能把应

热心网友
10.30
区块链测试平台Top榜:私募内幕揭秘
web3.0
区块链测试平台Top榜:私募内幕揭秘

区块链测试与早期参与平台选择需谨慎。文章推荐了五个私有区块链测试平台,如Hyperledger Fabric、Ethereum私有链等,各有优势,满足不同测试需求。同时,从合规性视角分析了Binance Launchpad、OKX Jumpstart等早期参与平台,并提示了技术审计缺失、模拟环境局限

热心网友
09.10
Docker Desktop安全漏洞修复:3行代码可控制Win10/Win11/macOS宿主机
科技
Docker Desktop安全漏洞修复:3行代码可控制Win10/Win11/macOS宿主机

8 月 26 日消息,科技媒体 bleepingcomputer 昨日(8 月 25 日)发布博文,报道称 Windows 和 macOS 版 Docker Desktop 存在高危漏洞,在启用增

热心网友
08.27
AGIXT爆火:2小时市值8000万,AI框架新星
web3.0
AGIXT爆火:2小时市值8000万,AI框架新星

AGIXT 是一款新型 AI Agent 代币,其市值和交易量在短时间内迅速增长。AGIXT 的吸引力在于其强大的技术实力和社区认可度,GitHub 星标数超过 2700,展示了其长期耕耘的成果。AGIXT 提供多任务处理、卓越记忆和高度扩展性等功能,旨在简化复杂任务的执行。

热心网友
08.24
ftp扫描工具跨平台 ftp扫描工具多系统支持
电脑教程
ftp扫描工具跨平台 ftp扫描工具多系统支持

跨平台的ftp扫描工具确实存在,且广泛使用。其核心在于采用python、go、java等跨平台语言或容器化技术实现,支持windows、linux、macos等系统运行;常见工具如

热心网友
07.25

最新APP

NBA2K20手游
NBA2K20手游
体育竞技 10-31
装甲纷争决定
装甲纷争决定
飞行射击 10-31
掘地求升2正
掘地求升2正
休闲益智 10-31
我功夫特牛
我功夫特牛
休闲益智 10-31
会说话的金杰猫游戏
会说话的金杰猫游戏
休闲益智 10-31

热门推荐

七彩星发布星耀87磁轴键盘:首发立减50元优惠
科技
七彩星发布星耀87磁轴键盘:首发立减50元优惠

感谢热心网友的线索分享。10月31日,七彩虹正式发布星驰87系列铝合金电竞磁轴键盘。该系列产品采用TMR磁阻传感技术,配备全铝合金机身与MCL魔毯悬浮架构,提供磁擎标准版和核擎巅峰版两种型号选择,售

热心网友
10.31
科学家:未来人类或可利用基因编辑复活“恐龙”
科技
科学家:未来人类或可利用基因编辑复活“恐龙”

(图片来源:摄图网)如果100年或200年后,看到类似于霸王龙的生物生活在地球上,你会感到惊讶吗?10月28日,“中国恐龙:从科研探索到科学教育”国际研讨会在上海开幕,全球顶尖古生物学家齐聚一堂,共

热心网友
10.31
中国新能源汽车三大突破:混动、智驾与电池技术全景解析
科技
中国新能源汽车三大突破:混动、智驾与电池技术全景解析

10月31日,有汽车领域博主对中国新能源汽车产业的技术发展进行了系统梳理,并对各细分领域的领先技术进行了评价。在插电式混合动力技术方面,长城Hi4-Z被认为处于领先地位。该技术采用独特的纵置行星齿轮

热心网友
10.31
加密货币骗局大揭秘:如何识别并防范钓鱼、Rug Pull和假币?
web3.0
加密货币骗局大揭秘:如何识别并防范钓鱼、Rug Pull和假币?

加密货币骗局需警惕:钓鱼诈骗通过伪造网站诱导泄露私钥,防范应核对网址并使用书签访问;Rug Pull指项目方抽走流动性致投资者亏损,需警惕匿名团队与未审计代码;假币无实际价值,靠虚假宣传吸引投资,应深入研究项目基本面以避免损失。

热心网友
10.31
双重螺旋箱子小姐任务攻略:轻松通关全步骤详解
手游攻略
双重螺旋箱子小姐任务攻略:轻松通关全步骤详解

二重螺旋箱子小姐任务怎么做?二重螺旋这款游戏有很多有趣的支线任务需要完成。今天小编就带来二重螺旋箱子小姐任务攻略。这次的任务是“箱子小姐的烦恼”,要完成这个任务其实不难,操作流程也

热心网友
10.31