动态容器注入-一种隐蔽的k8s权限维持方法

在k8s中,一种利用sidecar容器和liveness probe技术,实现的高隐蔽性的权限维持方法

  • 1
  • 3
  • Yuy0ung
  • 发布于 2025-10-27 09:00:01
  • 阅读 ( 5094 )

Containerd 容器逃逸系列:2026 年容器运行时的"检查点"危机

2026年6月containerd一次性修复7个CVE,其中4个高危漏洞(宿主机RCE、跨Pod RCE、设备隔离绕过、信息泄露)全部指向容器检查点(checkpoint/restore)这一边缘功能。该功能代码早在2023年就已合入主分支,安全审查却滞后近三年。文章深入拆解了标签传播、镜像缓存投毒、设备注解绕过、符号链接遍历四条攻击链,并提出了"延迟审计法"——盯住容器运行时新功能上线的12至18个月窗口期,在边缘路径被大规模部署之前主动挖掘漏洞。

  • 0
  • 0
  • ZeK1D
  • 发布于 2026-08-04 17:57:27
  • 阅读 ( 57 )