中文

gh0stEdit:利用 Docker 容器镜像中基于层的访问漏洞

密码学与安全 2025-10-02 v2

摘要

容器化是一种流行的应用级虚拟化部署过程,采用基于层的方法。Docker 是容器化的领先提供商,通过 Docker Hub,用户可以提供 Docker 镜像以共享和重新利用流行的软件应用容器。通过结合内置检查命令、公开显示的镜像层内容以及静态镜像扫描,Docker 镜像旨在确保最终用户在运行前能够清楚地评估镜像内容。在本文中,我们提出了 gh0stEdit,这是一种从根本上破坏 Docker 镜像完整性并颠覆其所依赖的假定信任与透明性的漏洞利用方法。使用 gh0stEdit 允许攻击者以不在镜像历史、层次结构或命令中显示的方式恶意编辑 Docker 镜像。这种攻击也可以针对已签名的镜像(Docker Content Trust)实施,而不会使镜像签名失效。我们展示了该漏洞利用的详细案例研究,并展示了 gh0stEdit 如何以静态或动态扫描工具无法检测到的方式污染镜像。我们强调了当前 Docker 镜像安全与信任方法中的问题,并揭示了一种可能在野外被利用而不被检测到的攻击方法。据我们所知,我们是首个对该漏洞利用进行详细讨论的。

关键词

引用

@article{arxiv.2506.08218,
  title  = {gh0stEdit: Exploiting Layer-Based Access Vulnerability Within Docker Container Images},
  author = {Alan Mills and Jonathan White and Phil Legg},
  journal= {arXiv preprint arXiv:2506.08218},
  year   = {2025}
}