研究拆解 Firecracker jailer 安全层:io_uring 成隔离边界软肋
jedisct1 · x · 2026-09-07
安全研究员 ANTITREE 发文分析 Firecracker 沙箱的纵深防御体系。
- Amazon 几个月前悄悄合并了一个补丁(PR #5956),修复了仅影响 aarch64 的 jailer 漏洞
- Jailer 是 Firecracker 的"监督进程":负责在启动前搭建 chroot、namespaces、cgroups、UID/GID 等隔离环境,随后 drop privileges 并 exec() Firecracker 二进制,只留下无特权的 VMM 进程
- 作者感兴趣的问题是:假设攻击者已穿越虚拟化边界,各防御层是否真能构成有效屏障
- 作者的核心结论(剧透):其中一层隔离形同虚设,问题出在 iouring——它总是能绕过边界
「Infra」频道最新
- LayerStoRm 开源引擎:96GB 显存跑 186GiB MoE,1M 上下文 24.5 tok/s — CharacterBumblebee99 · 2026-09-07
- AI 建设潮催生 30 万建筑岗位,电工 HVAC 成高薪蓝领新去处 — soumitrashukla9 · 2026-09-07
- VRAMWATCH 上线:实时聚合 RTX 5090 到 H200 的 GPU 价格 — KyeGomezB · 2026-09-07
- VRAMWATCH 实时追踪 32 款 GPU 街价,H100 租金约 1.33 美元/时 — algo_diver · 2026-09-07
- 传AWS将2026年资本开支上调至2200亿美元,加速抢购AI服务器机柜 — firstadopter · 2026-09-07
- Together AI 签下行业最大开源基建协议:25 万芯片、年约 50 亿美元 — togethercompute · 2026-09-07