CVE-2020-14386 Linux 内核 AF_PACKET 权限提升漏洞

漏洞案例全球 CVE 记录
CVE-2020-14386
Linux 内核 AF_PACKET 权限提升漏洞

CVE-2020-14386是内核af_packet模块中存在的内存溢出漏洞。漏洞触发需要CAP_NET_RAW权限。非Root用户没有该权限,但是在高版本Linux(内核版本高于4.6)上非特权用户能够创建user namespace,在该user namespace中会有CAP_NET_RAW权限。K8s或Docker容器默认具有CAP_NET_RAW权限,在高版本Linux中也存在触发该漏洞的可能。该漏洞能够允许攻击者实现越界写,能够写的长度为1~10个字节(来自漏洞发现者描述),可能造成提权或容器逃逸。Alibaba Cloud Linux 2的官方公告请参见 漏洞公告 | Linux内核漏洞(CVE-2020-14386) 。Alibaba Cloud Linux 2.1903安全漏洞修复信息,请参见 Security Advisories  。

漏洞概览

CVE 编号
CVE-2020-14386
文章标题
CVE-2020-14386 Linux 内核 AF_PACKET 权限提升漏洞
影响产品或组件
未命名漏洞案例
漏洞类型
以原文描述为准,未单独列出 CWE
原文字符数
7076
资料核验日期
2026-09-18

安全风险等级评估

原文未提供独立的风险等级评估。处置优先级应结合漏洞可利用性、资产暴露面和业务影响判断。

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
未命名漏洞案例集群节点内核版本高于4按厂商公告与产品矩阵核对
未命名漏洞案例6的不同操作系统的Linux发行版均在此次漏洞的影响范围内,包括: Ubuntu Bionic (18按厂商公告与产品矩阵核对
未命名漏洞案例04) and newer按厂商公告与产品矩阵核对
未命名漏洞案例Debian 9按厂商公告与产品矩阵核对
未命名漏洞案例Debian 10按厂商公告与产品矩阵核对
未命名漏洞案例CentOS 8/RHEL 8按厂商公告与产品矩阵核对
未命名漏洞案例对于容器服务ACK集群: 如果您的集群节点操作系统选择的是Alibaba Cloud Linux 2(内核版本为4按厂商公告与产品矩阵核对
未命名漏洞案例91-19按厂商公告与产品矩阵核对

原文范围说明:集群节点内核版本高于4.6的不同操作系统的Linux发行版均在此次漏洞的影响范围内,包括: Ubuntu Bionic (18.04) and newer Debian 9 Debian 10 CentOS 8/RHEL 8 对于容器服务ACK集群: 如果您的集群节点操作系统选择的是Alibaba Cloud Linux 2(内核版本为4.19.91-19.1.al7),您的集群会受到此次漏洞的影响。 如果您的集群节点操作系统是CentOS,由于当CentOS内核版本较低(3.10.0-1062),不在此漏洞影响范围内。

漏洞详情

漏洞机制

CVE-2020-14386是内核af_packet模块中存在的内存溢出漏洞。漏洞触发需要CAP_NET_RAW权限。非Root用户没有该权限,但是在高版本Linux(内核版本高于4.6)上非特权用户能够创建user namespace,在该user namespace中会有CAP_NET_RAW权限。K8s或Docker容器默认具有CAP_NET_RAW权限,在高版本Linux中也存在触发该漏洞的可能。该漏洞能够允许攻击者实现越界写,能够写的长度为1~10个字节(来自漏洞发现者描述),可能造成提权或容器逃逸。Alibaba Cloud Linux 2的官方公告请参见 漏洞公告 | Linux内核漏洞(CVE-2020-14386) 。Alibaba Cloud Linux 2.1903安全漏洞修复信息,请参见 Security Advisories  。

触发条件与权限边界

集群节点内核版本高于4.6的不同操作系统的Linux发行版均在此次漏洞的影响范围内,包括: Ubuntu Bionic (18.04) and newer Debian 9 Debian 10 CentOS 8/RHEL 8 对于容器服务ACK集群: 如果您的集群节点操作系统选择的是Alibaba Cloud Linux 2(内核版本为4.19.91-19.1.al7),您的集群会受到此次漏洞的影响。 如果您的集群节点操作系统是CentOS,由于当CentOS内核版本较低(3.10.0-1062),不在此漏洞影响范围内。

场景与影响

CVE-2020-14386是内核af_packet模块中存在的内存溢出漏洞。漏洞触发需要CAP_NET_RAW权限。非Root用户没有该权限,但是在高版本Linux(内核版本高于4.6)上非特权用户能够创建user namespace,在该user namespace中会有CAP_NET_RAW权限。K8s或Docker容器默认具有CAP_NET_RAW权限,在高版本Linux中也存在触发该漏洞的可能。该漏洞能够允许攻击者实现越界写,能够写的长度为1~10个字节(来自漏洞发现者描述),可能造成提权或容器逃逸。Alibaba Cloud Linux 2的官方公告请参见 漏洞公告 | Linux内核漏洞(CVE-2020-14386) 。Alibaba Cloud Linux 2.1903安全漏洞修复信息,请参见 Security Advisories  。 集群节点内核版本高于4.6的不同操作系统的Linux发行版均在此次漏洞的影响范围内,包括: Ubuntu Bionic (18.04) and newer Debian 9 Debian 10 CentOS 8/RHEL 8 对于容器服务ACK集群: 如果您的集群节点操作系统选择的是Alibaba Cloud Linux 2(内核版本为4.19.91-19.1.al7),您的集群会受到此次漏洞的影响。 如果您的集群节点操作系统是CentOS,由于当CentOS内核版本较低(3.10.0-1062),不在此漏洞影响范围内。

检测与排查

资产、配置与日志核查

围绕 CVE-2020-14386 盘点实际资产、软件包或插件版本、启用组件、访问入口和相关日志;修复后回读运行版本与补丁状态,复核业务功能、访问控制和异常进程。不要在生产环境通过投递恶意样本或反复认证失败来验证漏洞。

防范措施与修复验证

修复与缓解

在容器应用中通过securityContext删除CAP_NET_RAW权限,从而可以阻止进入到容器触发此漏洞。   spec: containers: -name: target-container … securityContext: capabilities: drop: -NET_RAW 触发此漏洞的前提是攻击者具有CAP_NET_RAW权限,而大多数容器应用场景并不需要CAP_NET_RAW权限,可以通过PodSecurityPolicy(PSP)策略强制校验Pod中是否删除了CAP_NET_RAW权限对应的内核能力,以下为PSP策略模板。   说明  在ACK容器服务控制台可以开启PSP特性,并创建和绑定PSP策略,详情请参见 使用PSP安全策略 。   apiversion: policy/v1beta1 kind: PodSecurityPolicy metadata: name: no -cap-net-raw spec: requiredDropCapabilities: -NET_RAW … 通过组件管理安装 gatekeeper组件 ,并确保已经安装了官方的 constraint template 。此时您可以创建下面的约束实例来限制容器应用中对CAP_NET_RAW的使用。   # Dropping CAP_NET_RAW with Gatekeeper # (requires the K8sPSPCapabilities template) apiversion: constraints.gatekeeper.sh/v1beta1 kind: K8sPSPCapabilities metadata: name: no -cap-net-raw spec: match: kinds: – apiGroups: [ "" ] kinds: [ "Pod" ] namespaces: #List of namespaces to enforce this constraint on – default # If running gatekeeper >= v3.1.0-beta.5, # you can exclude namespaces rather than including them above. excludedNamespaces: – kube-system parameters: requiredDropCapabilities: – "NET_RAW" Alibaba Cloud Linux 2已经发布关于本漏洞的最新公告和相关升级说明,如果您的节点使用的是Alibaba Cloud Linux 2操作系统,建议您参照下列步骤升级内核版本。 执行命令 yum -y install kernel-4.19.91-21.2.al7 ,升级内核至修复版本。 或执行命令 yum -y update kernel ,直接升级至最新内核。 重启系统,使新内核生效。如果节点上有正在运行的单点服务,请选择非业务高峰时段将节点排水后再重启节点。 更多Alibaba Cloud Linux 2.1903安全漏洞修复信息,请参考 Security Advisories  。

修复后的验证

完成变更后回读 未命名漏洞案例 的实际版本、补丁和配置,确认已落在厂商修复范围;需要重启的服务应验证重启结果,再检查相关业务功能、访问控制与日志。临时缓解应单独标注并跟踪正式修复。

参考来源

英文技术描述已按原文语义整理为中文,产品名、协议名、版本号、命令、路径和官方链接予以保留。涉及多 CVE 的文章维持为一篇,不拆分原文章。

© 版权声明
THE END
喜欢就支持一下吧!
点赞33 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容