Docker vá lỗ hổng bảo mật đe dọa người dùng Windows và macOS

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Docker vừa phát hành bản vá khẩn cấp cho một lỗ hổng bảo mật trên ứng dụng Docker Desktop dành cho Windows và macOS. Lỗ hổng này, được gán mã CVE-2025-9074 với điểm số CVSS 9,3 có thể cho phép kẻ tấn công “thoát” ra khỏi container và chiếm quyền kiểm soát toàn bộ máy tính của người dùng.

Đây là một sự cố đặc biệt đáng chú ý bởi container vốn được thiết kế để cách ly và bảo vệ hệ thống, nhưng chỉ một sơ suất nhỏ cũng có thể biến chúng thành “cửa ngõ” giúp kẻ xấu chiếm quyền.

Lỗ hổng do nhà nghiên cứu bảo mật Felix Boulet phát hiện. Ông nhận thấy rằng mọi container chạy trên Docker Desktop đều có thể kết nối tới Docker Engine API tại địa chỉ 192.168.65.7:2375 mà không cần bất kỳ bước xác thực hay kiểm soát quyền truy cập nào.

Nói đơn giản, đây giống như việc cửa sau của một ngôi nhà luôn mở khóa, bất kỳ ai bước vào cũng có thể điều khiển toàn bộ hệ thống.
1756192719011.png

Cách khai thác và cơ chế hoạt động​

Trong thử nghiệm Proof-of-Concept (PoC), chỉ cần một yêu cầu web (HTTP request) từ container là có thể:
  1. Gửi lệnh tạo container mới (/containers/create) và yêu cầu gắn toàn bộ ổ đĩa C:\ của máy tính chủ vào container.
  2. Gửi lệnh khởi động container (/containers/{id}/start) để thực thi.
Khi đó, kẻ tấn công có thể đọc/ghi bất kỳ tập tin nào trên máy tính thật, bao gồm cả tệp nhạy cảm, dữ liệu cá nhân hoặc thậm chí chỉnh sửa các file hệ thống để leo thang đặc quyền.

Sự khác biệt giữa Windows và macOS​

  • Trên Windows: Các chuyên gia ANM chỉ ra rằng kẻ tấn công có thể gắn toàn bộ hệ thống tệp với quyền quản trị, đọc mọi dữ liệu và thậm chí ghi đè các file DLL để chiếm quyền admin. Điều này khiến người dùng Windows rơi vào rủi ro nghiêm trọng hơn.
  • Trên macOS: Cơ chế bảo mật của Docker Desktop yêu cầu xin phép người dùng khi cố gắng truy cập thư mục cá nhân. Docker cũng không chạy với quyền admin mặc định. Tuy vậy, kẻ tấn công vẫn có thể chiếm toàn bộ quyền kiểm soát Docker và “cấy cửa hậu” vào cấu hình ứng dụng mà không cần sự đồng ý của người dùng.
Phiên bản Docker trên Linux không dùng TCP socket để giao tiếp mà dựa vào named pipe trên hệ thống file, do đó không tồn tại lỗ hổng này. Điều đó đồng nghĩa lỗ hổng chỉ tác động tới Docker Desktop (Windows và macOS).

Các kịch bản tấn công khả thi​

  • Kẻ tấn công phát tán một container độc hại: Khi người dùng tải và chạy container này, máy tính sẽ bị chiếm quyền kiểm soát.
  • Khai thác gián tiếp thông qua SSRF (Server-Side Request Forgery): Một lỗ hổng SSRF trong ứng dụng chạy trên container có thể được lợi dụng để gửi lệnh tới Docker Engine API và mở rộng quyền truy cập.
Với điểm số CVSS 9,3, đây là một trong những lỗ hổng nghiêm trọng nhất có thể phá vỡ nguyên tắc cốt lõi của container. Người dùng Docker Desktop trên Windows chịu rủi ro cao nhất, trong khi macOS an toàn hơn nhưng vẫn không thể chủ quan.

Docker đã phát hành bản vá trong phiên bản 4.44.3 của Docker Desktop. Người dùng và doanh nghiệp được các chuyên gia khuyến nghị:
  • Cập nhật ngay Docker Desktop lên bản mới nhất.
  • Tránh chạy container không rõ nguồn gốc từ internet hoặc các kho không đáng tin cậy.
  • Giới hạn quyền của container, không cấp đặc quyền cao nếu không thực sự cần.
  • Giám sát nhật ký (logs) và hành vi của container để phát hiện hoạt động bất thường.
Lỗ hổng CVE-2025-9074 là lời nhắc nhở rằng ngay cả những công nghệ bảo mật nổi tiếng cũng đều tồn tại những sơ hở tai hại. Với đặc tính “không biên giới” của tội phạm mạng, chỉ một container độc hại cũng đủ để biến máy tính cá nhân thành bàn đạp cho các cuộc tấn công rộng lớn hơn. Cập nhật phần mềm kịp thời và duy trì cảnh giác với mọi nguồn container là chìa khóa bảo vệ an toàn cho cả cá nhân lẫn doanh nghiệp.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back