【发布时间】:2013-07-08 09:18:40
【问题描述】:
如果我允许用户运行他想要的任何东西,他是否能够对执行哪个容器的 env 做坏事?
【问题讨论】:
标签: virtual-machine virtualization lxc docker
如果我允许用户运行他想要的任何东西,他是否能够对执行哪个容器的 env 做坏事?
【问题讨论】:
标签: virtual-machine virtualization lxc docker
Docker 尽最大努力创建容器,不允许淘气的用户做坏事。例如,它消除了任何用户能够执行mount.
话虽如此,如果 cgroups 中的漏洞利用或配置完美,则无法保证用户无法突破容器。这应该根据需要进行评估。
【讨论】:
据我所知,答案是肯定的。因此,您可能不应该在任何容器上授予黑客 sudo 权限...
快速的 Google 搜索给了我以下信息。
在https://wiki.ubuntu.com/LxcSecurity:
...容器将始终(按设计)与主机共享相同的内核。因此,内核接口中的任何漏洞,除非容器被禁止使用该接口(即使用 seccomp2),否则容器可以利用该接口来损害主机。
开启http://www.funtoo.org/wiki/Linux_Containers
从 Linux 内核 3.1.5 开始,LXC 可用于将您自己的私有工作负载相互隔离。它还没有准备好将潜在的恶意用户与其他用户或主机系统隔离开来。
他们建议使用 OpenVZ 作为替代方案。
【讨论】: