Docker образите Alpine се доставят с празна парола за потребителя root

Изследователи по безопасността от компания Cisco разкриха информация за уязвимост (CVE-2019-5021) в сборки дистрибуцията Alpine за системата за контейнерна изолация Docker. Същността на открития проблем е, че за потребителя root е зададена по подразбиране празна парола без блокиране на директен достъп под root. Напомняме, че Alpine се използва за изграждане на официални образи от проекта Docker (по-рано официалните сборки се основаваха на Ubuntu, но след това бяха преведени на Alpine).

Проблемът се проявява от версия 3.3 на Alpine Docker и е причинен от регресивна промяна, добавена през 2015 година (преди версия 3.3 в /etc/shadow се използваше редът „root:!::0:::::“, а след това поради прекратяване на използването на флага „-d“ започна да се добавя редът „root:::0:::::“). Проблемът беше първоначално обнаружен и отстранен през ноември 2015 година, но през декември по грешка отново възникна в сборочните файлове на експерименталната версия, а след това беше пренесен в стабилните сборки.

В информацията за уязвимост е посочено, че проблемът се проявява включително и в последната версия на Alpine Docker 3.9. Разработчиците на Alpine през март пуснаха поправка и уязвимостта не се проявява от сборки 3.9.2, 3.8.4, 3.7.3 и 3.6.5, но остава в старите версии 3.4.x и 3.5.x, поддръжката на които вече е прекратена. Освен това разработчиците твърдят, че векторът за атака е силно ограничен и изисква наличието на атакуващия в същата инфраструктура.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster