linux

Linux Overlay安全问题分析

小樊
32
2025-12-10 00:06:38
栏目: 智能运维

一 背景与风险概览 OverlayFS 通过联合挂载将只读的 lower 层与可写的 upper 层叠加为统一的 merged 视图,广泛用于容器镜像分层与可写层实现。其关键语义包括:对文件的读取遵循“上层优先”,对不存在于上层的文件访问会触发 copy-up(从 lower 复制到 upper),以及通过 workdir 配合完成原子替换。这些语义在提供便利的同时,也引入了新的攻击面:当具备特权的文件(如 setuid/setgid、带有 security.capability 的文件)被复制到 upper 层时,可能绕过原有的挂载选项或访问控制,造成本地提权与权限逃逸。

二 典型漏洞机理

三 攻击路径与利用前提

四 防护与加固清单

五 快速自查要点

0
看了该问题的人还看了