国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

Docker 暴重大安全漏洞:外部網絡可直接訪問映射到 127.0.0.1 的本地服務

系統 Linux
即使你通過像 -p 127.0.0.1:80:80 這樣的參數將端口暴露到回環地址,外部仍然可以訪問該服務,怎么回事呢?

近日 Hacker News 上面有一個貼子[1]火了,這是一封發給 Docker 安全團隊的郵件,主要講的是 Docker 有一個非常離譜的安全隱患。即使你通過像 ????-p 127.0.0.1:80:80???? 這樣的參數將端口暴露到回環地址,外部仍然可以訪問該服務,怎么回事呢?

原因其實很簡單,Docker 添加了這樣一條 Iptables 規則:

??  → iptables -nvL DOCKER
Chain DOCKER (2 references)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- !docker0 docker0 0.0.0.0/0 172.17.0.2 tcp dpt:80

只要外部攻擊者通過這臺主機將流量發送到 ??172.17.0.2:80??,就會匹配這條規則并成功訪問容器中的服務,127.0.0.1 并沒有什么卵用。

尷尬的是,選擇將端口映射到 127.0.0.1 的用戶基本上都是覺得這樣很安全,以至于他們不再想采取進一步的安全措施。現在問題來了,映射到 127.0.0.1 不能說是非常安全吧,只能說是與安全毫不相干。。。

概念驗證

下面通過一個例子來驗證。

① 在 A 機器上運行一個 PostgreSQL 容器,并將端口映射到 127.0.0.1。

# IP: 192.168.0.100
?? → docker run -e POSTGRES_PASSWORD=password -p 127.0.0.1:5432:5432 postgres

② 同一個局域網中的 B 機器添加路由表,將所有訪問 ??172.16.0.0/12?? 的流量指向 A 機器。

# IP: 192.168.0.200
?? → ip route add 172.16.0.0/12 via 192.168.0.100

③ 在 B 機器中掃描 A 機器的端口。

??  → nmap -p5432 -Pn --open 172.16.0.0/12
Starting Nmap 7.92 ( https://nmap.org ) at 2021-11-05 15:00 CDT
Nmap scan report for 172.17.0.2
Host is up (0.00047s latency).

PORT STATE SERVICE
5432/tcp open postgresql

④ 在 B 機器中直接連接 PostgreSQL。

??  → psql -h 172.17.0.2 -U postgres
Password for user postgres:

解決方案

事實上不僅僅是 127.0.0.1,你將容器端口映射到主機的任何一個地址,外部都可以訪問到,這就離了大譜了!

郵件作者給 Docker 團隊提出了一個解決方案,希望能優化 Docker 的 iptables 規則:

① 首先要嚴格限制允許訪問容器端口的源地址和網絡接口,例如 ??docker run -p 127.0.0.1:5432:5432?? 的 iptables 規則如下:

Chain DOCKER (2 references)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- !docker0 docker0 0.0.0.0/0 172.17.0.2 tcp dpt:5432

改進后的 iptables 規則如下:

Chain DOCKER (2 references)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- lo docker0 127.0.0.1/8 172.17.0.2 tcp dpt:5432

同理,如果主機的地址為 ??192.168.0.100??,掩碼為 ??24??,那么 ??docker run -p 192.168.0.100:5432:5432?? 的 iptables 規則就應該是:

Chain DOCKER (2 references)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- eth0 docker0 192.168.0.0/24 172.17.0.2 tcp dpt:5432

② 最后要修改默認行為,如果使用 ??-p?? 參數時沒有指定任何 IP 地址,就默認映射到 127.0.0.1。

雖然評論區也有很多人給出了添加 iptables 規則來進行限制的方案,但這是不現實的,目前全世界有成千上萬的用戶在使用 ??-p?? 參數將容器端口映射到 127.0.0.1,攻擊者估計早就發現了這個漏洞,我們不能期望用戶自己添加 iptables 規則來限制外部訪問,最靠譜的方式還是等 Docker 官方修復這個 bug 然后升級吧。

引用鏈接

[1]Hacker News 上面有一個貼子: https://news.ycombinator.com/item?id=31839936

責任編輯:龐桂玉 來源: 奇妙的Linux世界
相關推薦

2011-08-08 15:48:08

2018-01-25 15:19:42

2009-10-10 17:40:34

2013-07-31 15:44:51

2022-12-29 07:40:58

2016-02-17 16:04:42

2014-07-30 10:29:12

Android系統

2018-05-10 08:40:15

Windows Linux 漏洞

2025-03-05 11:06:36

2014-02-25 15:12:07

2014-12-24 12:34:48

2013-10-12 10:39:49

2014-07-30 10:18:51

Android

2020-07-15 10:05:47

微軟瀏覽器Windows

2013-11-05 16:32:18

搜狗瀏覽器安全漏洞

2009-02-19 13:12:10

勁舞團漏洞久游網

2015-08-28 10:45:25

2023-04-18 14:17:31

2013-08-29 15:24:36

2021-12-20 09:32:55

Log4j2漏洞攻擊
點贊
收藏

51CTO技術棧公眾號

亚洲美女免费在线| 成人午夜电影在线观看| 黄色一级片在线看| 久久经典视频| 亚洲欧美日韩小说| 8888四色奇米在线观看| 在线看片不卡| 国产亚洲女人久久久久毛片| 99re6热只有精品免费观看| 在线亚洲人成电影网站色www| 国产曰肥老太婆无遮挡| 91成人国产| 久久国产精品影片| 999福利在线视频| 精品日韩视频在线观看| 国产视频一区二区三区在线播放 | 欧美a在线看| 久久精品夜色噜噜亚洲a∨| 欧美日韩国产精品一区二区| 亚洲人成亚洲精品| 欧美日韩在线视频一区| 视频欧美一区| 日本一区二区三区国色天香| 操人视频在线观看欧美| 超碰在线资源| 欧美乱熟臀69xxxxxx| 五月天婷婷综合社区| 91美女在线视频| 免费看日本黄色| 日本不卡一区二区三区| 国产精品自拍首页| 精品国产一区二区三区久久久久久| 国产成a人亚洲精| 国产视频福利一区| 久久夜夜久久| 精品久久久久一区二区国产| 天天综合网久久| av电影天堂一区二区在线观看| www.中文字幕在线| 欧美日韩国产在线看| 国内外成人免费激情视频| 久久精品av麻豆的观看方式| 日本不卡高清视频一区| 先锋影音久久| 欧美日韩一区二区视频在线观看| 国产精品普通话对白| 精品一区二区三区自拍图片区| 久久一区二区三区喷水| 国产一区二区色| 欧美电影《睫毛膏》| 91成人伦理在线电影| 91久久国产| 成人永久免费| 老司机午夜精品视频在线观看| 国产福利视频在线观看| 一区二区三区 在线观看视| www.日韩在线| 人妻互换免费中文字幕| 高清成人免费视频| 日韩精品综合在线| 久久只精品国产| 中文字幕桃花岛| 国产在线一区二区三区欧美| 欧美亚洲国产精品久久| 一区精品在线播放| 一二三区高清| 欧美日韩精品在线观看| 欧美精品久久久久久久久久丰满| 日本福利一区二区| 国产一区在线精品| 欧美成人免费高清视频| 国产精品国模大尺度视频| 精品久久久久久中文字幕一区奶水| 日韩美女网站| 久久精品色欧美aⅴ一区二区| 欧美国产亚洲精品| 国产精品∨欧美精品v日韩精品| 欧美偷拍自拍| 亚洲国产一区二区在线| 久久青草欧美一区二区三区| 性开放的欧美大片| 日产欧产美韩系列久久99| 日韩欧美精品免费| 国产精品水嫩水嫩| 久久综合九色综合久| 日韩电影免费观看中文字幕| 国产激情综合| 亚洲在线免费观看| 国产精品小仙女| 国产xxxxx| 日韩一级精品视频在线观看| 国精产品一区二区三区有限公司| 清纯唯美日韩制服另类| 韩日视频一区| 国产精品久久久久久久久电影网| 中文字幕免费不卡在线| 国产在线一二三| 精品国产一区久久久| 欧美/亚洲一区| 亚洲国产精品无码观看久久| 亚洲国产一区在线观看| 永久免费毛片在线播放| 国产日本欧美视频| 国产成人在线视频网站| 三级在线电影| 久久人人爽人人爽人人片亚洲| 精品人妻一区二区三区四区在线 | 成人自拍视频网站| 岛国一区二区在线观看| 在线一区观看| 这里精品视频免费| 国产精品v亚洲精品v日韩精品| 精品无码一区二区三区在线| 色猫猫国产区一区二在线视频| 99re热这里只有精品免费视频| 成人免费看黄| 婷婷精品国产一区二区三区日韩 | 日本黄色免费在线| 动漫一区二区在线| 亚洲第一区中文99精品| 欧美精品日韩综合在线| 丰乳肥臀在线| 91精品久久久久久久久久久| 久久综合九色综合欧美就去吻| 成人性生交大片免费看午夜| 色偷偷噜噜噜亚洲男人| 久久亚洲欧美| 永久www成人看片| 久久人体大胆视频| 国内成人免费视频| 福利在线观看| 国产乱肥老妇国产一区二| 国产午夜久久久久| 老司机2019福利精品视频导航| 国产欧美欧洲| 五月综合激情日本mⅴ| 粉嫩av一区二区| 中文字幕无码精品亚洲资源网久久| 欧美一级欧美一级在线播放| 成人免费在线播放| 久播影院第一理论片| 欧美激情中文字幕在线| av电影在线观看不卡| 肉色欧美久久久久久久免费看| 精品视频第一区| 日韩欧美精品中文字幕| 成人综合一区| 久草在线看片| 国产精品视频色| 亚洲激情五月婷婷| 欧美freesex8一10精品| 久久久久国产精品熟女影院| 日韩av一区二区在线| 天堂蜜桃91精品| 黄在线免费看| 久久99精品久久久久久三级 | 久久色精品视频| 永久免费在线看片视频| 国产精品激情av电影在线观看 | 成人一区二区免费视频| 久久久久久97| 欧美一区在线视频| 91在线视频官网| 色婷婷综合久久久中文字幕| 一区二区在线观看不卡| 成人午夜电影网站| 97超碰免费在线| 性欧美精品一区二区三区在线播放 | 色一情一区二区三区四区| 日韩欧美一级特黄在线播放| 乱码第一页成人| 波多野结衣在线播放| 免费看av软件| 日韩中文字幕在线精品| 国产欧美一区二区精品久导航 | 最新视频 - x88av| 中文字幕亚洲欧美一区二区三区 | 精品国产99久久久久久| 日本一区二区三区视频免费看| 日韩欧美一区在线| 国产美女av一区二区三区| 日本精品在线中文字幕| 精品久久久噜噜噜噜久久图片| 欧美一级视频一区二区| 日韩欧美国产免费播放| 免费日韩视频| 国产精品伊人| 女人体1963| 精品在线视频一区二区三区| 亚洲国产另类 国产精品国产免费| 国产成人精品影院| 男人天堂亚洲| 日韩视频久久| 欧美激情在线一区二区| 精品电影在线观看| 欧美一区二区大片| 欧美一区视频在线| 中文字幕av日韩精品| 东京热加勒比无码少妇| 天天草夜夜草|