Ən yaxşı 19.4 Docker konteynerinin 1000%-i boş kök parolunu ehtiva edir

Jerry Gamblin, yeni təyin olunanın nə qədər geniş yayıldığını öyrənməyə qərar verdi problem kök istifadəçi üçün boş parolun təyin edilməsi ilə əlaqəli Alp dağılımının Docker şəkillərində. Docker Hub kataloqundan minlərlə ən populyar konteynerin təhlili göstərdiin içində 194 bunlardan (19.4%) root hesabı kilidləmədən boş parola təyin edilir (“root:::0:::::” əvəzinə “root:!::0:::::”).

Konteyner kölgə və linux-pam paketlərindən istifadə edirsə, boş kök parolundan istifadə edin imkan konteynerə imtiyazsız girişiniz varsa və ya konteynerdə işləyən imtiyazsız xidmətdə zəiflikdən istifadə etdikdən sonra konteyner daxilində imtiyazlarınızı artırın. Əgər infrastruktura çıxışınız varsa, konteynerə kök hüquqları ilə də qoşula bilərsiniz, yəni. terminal vasitəsilə /etc/securetty siyahısında göstərilən TTY-yə qoşulma imkanı. Boş parol ilə giriş SSH vasitəsilə bloklanır.

arasında ən populyardır boş kök parolu olan konteynerlər var microsoft/azure-cli, kylemanna/openvpn, Governmentpaas/s3-resurs, phpmyadmin/phpmyadmin, mezosfer/aws-cli и hashicorp/terraform, 10 milyondan çox yükləməyə malikdir. Konteynerlər də vurğulanır
govuk/gemstash-alp (500 min), monsantoco/logstash (5 milyon),
avhost/docker-matrix-riot (1 milyon),
azuresdk/azure-cli-python (5 milyon)
и ciscocloud/haproxy-consul (1 milyon). Bu konteynerlərin demək olar ki, hamısı Alpine əsaslanır və kölgə və linux-pam paketlərindən istifadə etmir. Yeganə istisna Debian-a əsaslanan microsoft/azure-cli-dir.

Mənbə: opennet.ru

Добавить комментарий