CVE-2019-11251

漏洞原理

CVE-2019-11251 是 kubectl cp 中利用两个符号链接接力的目录遍历漏洞。恶意容器的 tar 包里放两个符号链接和一个普通文件:第一个链接 L1 指向相对路径 L2,安全检查看它指向目录内部,放行;第二个链接 L2 指向外部敏感目录如 ~/.ssh。普通文件的路径写成 L1/任意文件名。解压时,安全检查只孤立地看每个链接,没发现 L2 本身也是链接;但文件系统实际写入时从 L1 跟到 L2,再跳到 ~/.ssh,最终把文件写到目标目录之外。核心还是静态单点检查防不住文件系统动态组合解析

漏洞复现

生成恶意 tar(双链接链)+ 劫持脚本

image-20260914160425350

建 pod,注入 + 劫持 tar

image-20260914160507812

触发 + 验证

image-20260914161239585

标签: none

添加新评论

邮箱仅用于识别回复,不会在页面公开。提交后请等待页面确认结果。

文章图片预览