Docker Desktop安全漏洞修复:3行代码可控制Win10/Win11/macOS宿主机

8月26日消息,科技媒体bleepingcomputer于昨日(8月25日)发布博文,披露Windows和macOS版Docker Desktop存在一个高危安全漏洞。该漏洞在启用增强容器隔离(ECI)功能后,可能被恶意容器利用,进而入侵宿主机系统,导致文件被窃取或篡改。
根据博文内容,该漏洞编号为CVE-2025-9074,危害评分为9.3分,属于服务端请求伪造(SSRF)类型漏洞,由安全研究员Felix Boulet率先发现。
Boulet在测试中发现,任意容器内部可在未经认证的情况下访问位于192.168.65.7:2375的Docker Engine API。只需向该地址发送两个HTTP POST请求,攻击者就能创建并启动一个绑定宿主机C盘的容器,从而直接读取主机上的数据。值得注意的是,整个过程甚至无需在容器内具备代码执行权限。
安全专家Philippe Dugre确认,该漏洞影响Windows和macOS版本的Docker Desktop,但Linux版本不受影响。
由于系统机制差异,macOS在挂载用户目录时会要求用户授权,且默认不具备管理员权限,因此面临的风险低于Windows。尽管macOS具备额外的防护机制,Dugre仍警告称,攻击者可能通过控制应用和容器,篡改配置或植入后门程序。
然而在Windows环境中,由于Docker Engine运行于WSL2,攻击者能够挂载整个文件系统,读取敏感信息,甚至通过覆盖系统DLL文件将权限提升至管理员级别。Dugre还强调,该漏洞利用门槛极低,其Python版本的验证代码仅需三行即可实现攻击。
Docker公司在收到报告后迅速作出响应,并于上周发布的4.44.3版本中修复了该漏洞。建议用户尽快升级至最新版本,以防范潜在的安全威胁。
免责声明
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
最新文章
阿那亚与中产:从“天下第一好”到关系裂痕,背后发生了什么?
崇礼业主与阿那亚之间的问题还没有彻底解决。又有秦皇岛业主公开发小作文抱怨,认为打造乌托邦的阿那亚已经变了,阿那亚跟业主之间再也不是“天下第一好”了。阿那亚开始跟业主玩心眼,对业主进行收割了。起因是开
谷歌发布最强图片模型nano banana,AI魔法再现,劈柴一秒回印度老家
谷歌终于支棱起来了,带来了今年可能是最令人惊喜的文生图模型——nano banana。谷歌对于多模态能力的坚持和深耕,再次开花结果了。自三天前以“Nano Banana”之名低调现身后,相关讨论便迅
海外营收激增9倍!中国积木品牌进军美国市场,本土化策略成效显著
“中国乐高”终于在海外赚到了真金白银。布鲁可日前发布了2025年中期财报:上半年营收约13 38亿元,净利润由去年同期的亏损2 55亿元大幅提升为盈利2 97亿元。连亏四年后,这家中国拼搭玩具公司终
2025年校服仍“一市一款”?个性化需求与统一管理的矛盾何解
一百多年前,12岁的林徽因穿着北京培华女中校服,一身中式上衣配上百褶长裙,风姿清丽的身影存在了一帧黑白照片,定格至今。近百年后,先前当美国第一夫人米歇尔参观北师大二附中时,接待学生穿的宽松蓝白校服,
美国政府成英特尔最大股东:芯片博弈下的战略布局与行业影响
8月25日,英特尔正式公告:美国政府以89亿美元的代价,获得了英特尔9 9%的股权,从而成为其第一大股东。关于这一交易的细节如下:美国政府投资的89亿美元,来自《芯片法案》及其他联邦补贴项目已经分配
热门推荐
热门教程
更多- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程


















