Docker socket escape
docker -H unix:///var/run/docker.sock run -v /:/mnt --rm -it alpine chroot /mnt sh
Si el socket de Docker (/var/run/docker.sock) es accesible para tu usuario, eres root del host: monta el filesystem raiz en un contenedor alpine y haz chroot para operar directamente sobre el sistema del host.
Cuando encuentras el socket de Docker con permisos de escritura para tu usuario (grupo docker o permisos 666). Es de las escaladas mas silenciosas que existen: el socket no genera logs del kernel y el contenedor es efimero con --rm. Desde el chroot puedes leer shadow, montar persistencia o desplegar un contenedor con mas alcance.
Si el socket esta protegido (permisos 660 con grupo restringido) o el daemon escucha solo en TCP con TLS, no tienes acceso. Tampoco lo uses si el host monta el socket dentro de contenedores con user namespaces: el acceso al socket no siempre implica root total en el host.