HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy:任意用户进程可提升至Root

Hacker News •
×

Omarchy的默认Docker配置中出现严重安全漏洞,已在4.0.1版本中修复。该问题源于默认用户被添加到Linux docker组,这使得用户会话中的任何进程均可在无需认证的情况下提升至Root权限。这是因为Docker守护进程以Root身份运行,并监听docker组成员可以访问的Socket。 consequently,用户可以执行'docker run'等命令来挂载宿主机文件系统并获得Root访问权限,从而通过任何正在运行的应用程序有效地入侵整个机器。该漏洞是作为一个默认的opt-out设置而非opt-in设置引入的,这意味着用户未能得到充分的安全权衡告知。4.0.1之前的版本,包括最新的3.x系列均受影响。修复方法是从默认配置中移除docker组成员资格。用户强烈建议立即更新到最新版本以缓解通过看似无害的用户进程导致的完整系统入侵风险。负责任的披露流程确保在公开细节发布之前,底层配置已得到加固。