CVE-2025-59292CVE-2025-59292是Microsoft Azure Container Instances(机密容器实例服务)中存在的一个高危安全漏洞,CVSS评分为8.2分,属于高危级别。该漏洞于2025年10月14日由Microsoft安全团队([email protected])披露,属于CWE-73(外部控制文件名或路径)类型的漏洞。
该漏洞的核心问题在于Azure Container Instances服务未能充分验证用户控制的文件名或路径参数。攻击者通过精心构造的文件路径输入,可以绕过安全检查,访问或操作预期之外的文件系统资源。在机密容器实例(Confidential ACI)的上下文中,这种路径控制漏洞尤为危险,因为该服务通常用于处理敏感工作负载。
根据CVSS 3.1向量分析,该漏洞的攻击向量为本地(AV:L),攻击复杂度低(AC:L),但需要高权限(PR:H),无需用户交互(UI:N)。漏洞的影响范围为变更(S:C),意味着该漏洞的影响可以超出受影响组件的安全范围,对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。
此漏洞允许已授权的攻击者在本地环境中提升权限,攻击者可以利用该漏洞获取对容器实例中受限资源的访问权限,进而可能访问其他租户的数据或执行未授权的操作。这对使用Azure Container Instances部署机密计算工作负载的企业用户构成了严重的安全威胁。
该漏洞的根因在于Azure Container Instances在处理容器文件系统操作时,未对用户提供的文件路径进行充分的验证和清理。攻击者可以利用路径遍历技术(如使用'../'序列)或绝对路径注入,将恶意路径传递到文件操作API中。
技术原理:
1. 容器实例在执行文件操作(如读取、写入、复制)时,直接使用了用户提供的路径字符串
2. 缺乏对路径规范化的处理,导致'../'等路径遍历序列未被过滤
3. 在机密容器实例的隔离环境中,路径控制漏洞可能突破容器沙箱限制
利用方式:
攻击者首先需要拥有对目标Azure Container实例的高权限访问(如容器管理员权限),然后通过API或CLI提交包含恶意路径的文件操作请求。由于攻击者已拥有高权限(PR:H),该漏洞主要用于权限的进一步提升,可能从容器内权限提升到宿主权限或跨租户访问。
该漏洞的影响范围为变更(Scope Changed),这意味着成功利用后,攻击者获得的影响超出了原始组件的安全上下文,可能影响到宿主系统或其他容器实例。