CVE-2019-11251
漏洞原理
CVE-2019-11251 是 kubectl cp 中利用两个符号链接接力的目录遍历漏洞。恶意容器的 tar 包里放两个符号链接和一个普通文件:第一个链接 L1 指向相对路径 L2,安全检查看它指向目录内部,放行;第二个链接 L2 指向外部敏感目录如 ~/.ssh。普通文件的路径写成 L1/任意文件名。解压时,安全检查只孤立地看每个链接,没发现 L2 本身也是链接;但文件系统实际写入时从 L1 跟到 L2,再跳到 ~/.ssh,最终把文件写到目标目录之外。核心还是静态单点检查防不住文件系统动态组合解析。
漏洞复现
生成恶意 tar(双链接链)+ 劫持脚本

建 pod,注入 + 劫持 tar

触发 + 验证
