CVE-2019-1002101
漏洞原理
当用户从被攻击者控制的容器复制文件到本地时,容器内的恶意 tar 可以构造符号链接和同名目录,使 kubectl 解压时跟随链接、突破目标目录限制,从而在本地任意路径写入或覆盖文件
漏洞复现
生成恶意 tar

创建恶意 Pod

注入 payload 并劫持容器内 tar

校验劫持生效(预期:10240)

管理员触发

dest 内出现 a -> / 符号链接
验证逃逸

博客文章
当用户从被攻击者控制的容器复制文件到本地时,容器内的恶意 tar 可以构造符号链接和同名目录,使 kubectl 解压时跟随链接、突破目标目录限制,从而在本地任意路径写入或覆盖文件
生成恶意 tar

创建恶意 Pod

注入 payload 并劫持容器内 tar

校验劫持生效(预期:10240)

管理员触发

dest 内出现 a -> / 符号链接
验证逃逸
