TGViewer
Типичный программист Типичный программист @tproger · 78.3K subscribers
Post #14753 6.68K
Наберите id: если там есть группа docker, у всего, что вы запускаете, уже есть root

Omarchy — готовая сборка Arch Linux от Давида Хайнемайера Ханссона, автора Ruby on Rails, одна из самых заметных за последний год. Исследователь, пишущий под ником 0xcc, разобрал настройки по умолчанию и показал, что любой процесс в пользовательской сессии мог получить root: без пароля, без sudo и без единого запроса на повышение прав.

Механизм короткий. Установщик добавлял пользователя по умолчанию в группу docker. Демон Docker в Arch работает от root и слушает сокет /var/run/docker.sock. Кто дотягивается до сокета, тот просит демона поднять контейнер от root, примонтировать в него любой кусок файловой системы хоста и делать с файлами что угодно. Одной команды хватает, чтобы прочитать то, что читать нельзя:

docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow

Дополнительные группы наследуются дочерними процессами, поэтому право доставалось всей сессии целиком: браузеру, редактору, npm-скриптам, агентам в терминале. Взлом любого обычного приложения сразу означал взлом машины. Затронуты версии до 4.0.1, включая ветку 3.x; членство в группе убрали из конфигурации по умолчанию 24 августа.

Про саму группу docker документация Docker предупреждает прямо: членство в ней равносильно правам root. Проблема здесь в том, что решение приняли за пользователя и включили по умолчанию, а в документации сборки описали словами «нужные изменения групп, чтобы вы запускали Docker не от root» — читается ровно наоборот.

Поэтому проверка полезна не только владельцам Omarchy. Наберите id на рабочей машине и посмотрите, есть ли в списке docker.

#безопасность
  • ❤ 7
  • 👏 5
  • 🌚 4
  • 👍 3
  • 😱 1
  • 🎉 1
  • 🐳 1
More from @tproger
  1. Sep 20, 2026Как повторное использование ReverseProxy ускорило прокси на Go в 3,8 раза Автор нагрузил с…
  2. Sep 20, 2026Мы вернулись из Суздаля с новым взглядом на магазин у дома Были на tech-туре MAGNIT TECH «…
  3. Sep 19, 2026Вопрос на разогрев: что из этого появилось раньше — ICQ, MySpace или Nokia 3310? Если заду…
  4. Sep 19, 2026Почему тип указателя не гарантирует безопасность памяти Указатель сохраняет тип, даже когд…
  5. Sep 19, 2026В Суздаль за DevOps Недавно мы съездили на «Без предела: Исходный код ритейла» от MAGNIT T…
  6. Sep 18, 2026Как Cloudflare освободила 100 ТБ памяти в DNS-кеше 1.1.1.1 Big Pineapple за сервисом 1.1.1…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →