文章总结: CVE-2025-11395是Podman等容器工具的任意文件写入漏洞,攻击者可通过恶意tar归档利用路径遍历在宿主机写入文件,CVSS评分5.5分,暂无修复版本。建议仅从可信来源导入镜像、预检查归档内容并限制podman执行权限,持续关注RedHat安全公告更新。
综合评分: 85
文章分类: 漏洞分析,应急响应,安全工具
CVE-2025-11395 Podman任意文件写入漏洞
撅人
2026年9月17日 00:00
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Red Hat 安全团队于 2026 年 9 月 16 日更新了编号为 CVE-2025-11395 的安全公告。该漏洞存在于容器引擎 Podman 中,攻击者可通过精心构造的 tar 归档文件,在执行 podman load 命令时向宿主机写入任意文件。
CVSS 3.1 基础评分 5.5 分,严重等级评定为 Medium。目前暂无在野利用,修复版本尚未发布。
1
漏洞速览
CVE 编号 CVE-2025-11395
漏洞类型 任意文件写入(Arbitrary File Write)
影响产品 Podman、Buildah、Skopeo(Red Hat Enterprise Linux 8/9/10)
安全等级 Medium(CVSS 3.1 基础评分 5.5)
披露时间 2026-09-16(Red Hat 安全公告更新日)
补丁情况 暂无修复版本,Red Hat 表示当前无可用的缓解方案
利用情况 暂无在野利用
技术影响 读取应用数据;修改应用数据
2
漏洞概述
Podman 是 Red Hat 开发的开源容器引擎,提供 podman load 命令用于从 OCI 归档文件导入容器镜像。该命令在处理 tar 归档时,未对归档内文件路径做充分校验,导致路径遍历(Path Traversal)成为可能。
攻击者构造一个恶意 tar 归档,其中包含指向宿主机文件系统的相对路径条目(如 ../../../etc/cron.d/malicious)。当受害者执行 podman load 导入该归档时,Podman 会以当前用户权限在宿主机上创建或覆盖文件。
这意味着攻击者可以在宿主机文件系统上写入任意文件——具体能造成多大危害取决于写入路径和文件内容。如果写入 cron 定时任务目录、SSH 授权密钥目录等敏感位置,可进一步实现远程命令执行或持久化后门。
截至公告发布,该漏洞暂无在野利用记录,Red Hat 也表示当前没有满足其安全标准的缓解方案。
3
CVSS 评分详解
CVSS 3.1 向量字符串:CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
攻击向量(AV) Adjacent Network — 攻击者需处于相邻网络(如同一局域网)
攻击复杂度(AC) Low — 无需特殊条件
所需权限(PR) Low — 攻击者需具备低权限(如可执行 podman 命令的用户)
用户交互(UI) None — 无需额外用户交互
范围(S) Unchanged — 影响范围限于同一安全权限
机密性影响(C) Low — 可读取部分应用数据
完整性影响(I) Low — 可修改部分应用数据
可用性影响(A) Low — 对可用性有有限影响
4
利用条件与攻击路径
该漏洞的利用需要满足两个前提条件:
第一,攻击者需要能够向目标系统的 podman load 命令传入一个精心构造的 tar 归档文件。这可能通过供应链投毒——在容器镜像仓库中发布包含恶意 OCI 归档的镜像——或诱导用户从不受信任的来源导入镜像来实现。
第二,攻击者需要具备执行 podman 命令的低权限(PR:L)。CVSS 攻击向量为 Adjacent Network,意味着攻击者可能通过相邻网络发起攻击,但通常仍需某种形式的社会工程学或供应链投毒配合。
攻击路径总结: 攻击者构造恶意 tar 归档(含路径遍历条目)→ 通过供应链投毒或诱导导入传入目标 → 受害者执行 podman load → Podman 解包时跟随路径写入宿主机文件 → 覆盖/创建敏感文件(cron、SSH 密钥等)→ 实现持久化或远程命令执行
5
修复建议
截至公告发布日,Red Hat 表示该漏洞暂无官方修复版本,且当前可用的缓解方案不满足 Red Hat 产品安全团队在易用性、适用性和稳定性方面的标准。
当前建议 持续关注 Red Hat 安全公告,待修复版本发布后及时更新 podman、buildah、skopeo 至最新版本。Bugzilla 修复截止日期为 2025-11-07。
临时缓解措施:
· 仅从可信来源导入容器镜像,禁止 podman load 来路不明的 OCI 归档文件
· 对 tar 归档内容做预检查,扫描是否包含路径遍历条目(如 ../ 序列)
· 限制 podman 命令的执行权限,仅授权给可信用户和 CI/CD 流水线
· 在容器运行环境中使用 SELinux 或 AppArmor 强制访问控制,限制文件写入范围
· 企业环境建议通过镜像签名验证机制,确保导入的 OCI 归档来自可信发布者
6
受影响产品清单
根据 Red Hat 安全公告,以下产品及版本受该漏洞影响:
RHEL 10 podman / buildah / skopeo — 受影响
RHEL 9 podman / buildah / skopeo — 受影响
RHEL 8 podman (container-tools:rhel8) / buildah / skopeo — 受影响
RHEL Hardened Images podman — 受影响
注:除非明确声明不受影响,上述产品在任意小版本中的先前版本包均应视为受影响。
来源:Red Hat 安全公告 CVE-2025-11395 Affected Packages 列表
7
漏洞时间线
2025-10-07
安全研究员 XeR 向 Red Hat 报告该漏洞(Bugzilla 创建)
2025-11-07
Bugzilla 记录的修复截止日期
2026-09-16
Red Hat 安全公告更新,本文发布
8
致谢与参考
该漏洞由安全研究员 XeR 报告。Red Hat 在公告中对其协调披露行为表示感谢。
参考链接:
· Red Hat 安全公告:
https://access.redhat.com/security/cve/CVE-2025-11395
· Red Hat Bugzilla:
https://bugzilla.redhat.com/show_bug.cgi?id=2402034
· CVE 记录:
https://www.cve.org/CVERecord?id=CVE-2025-11395
· Podman 官方项目:
https://github.com/containers/podman
本文信息来源为 Red Hat 安全公告(access.redhat.com)及 Bugzilla 缺陷追踪系统,仅供安全研究与防御参考。漏洞当前暂无官方修复版本,请以 Red Hat 后续公告为准,及时更新受影响组件。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:撅人 《CVE-2025-11395 Podman任意文件写入漏洞》