CVE-2025-64750CVE-2025-64750是影响Singularity容器平台的安全漏洞。该漏洞存在于SingularityCE 4.3.5之前版本以及SingularityPRO 4.1.11和4.3.5之前版本中。漏洞源于LSM(Linux Security Module)标签写入操作在特定条件下可被重定向,导致安全限制失效。攻击者需要诱导用户运行恶意容器镜像,并通过绑定挂载技术将/proc重定向到共享挂载点,从而绕过LSM安全策略。此漏洞仅影响依赖LSM限制来防止恶意操作的环境,攻击者必须具备控制共享挂载内容的能力方可利用。
该漏洞的核心问题在于LSM标签写入操作的路径验证不足。当容器使用共享挂载传播时,攻击者可以通过精心构造的容器镜像和挂载配置,将/proc的挂载点重定向到攻击者可控的位置。具体来说,攻击者利用bind mount技术,将宿主机的某个共享挂载点绑定到容器内的/proc,使得LSM标签写入操作实际写入到攻击者控制的位置而非真正的/proc。由于LSM标签写入失败,安全模块的强制访问控制策略将无法正确执行,容器内的进程可以绕过预定的安全限制执行未授权操作。攻击成功的关键条件包括:目标系统配置了共享挂载、攻击者能够控制共享挂载内容或运行另一个恶意容器来绑定该挂载点。