Изследователи по безопасността от компания Cisco информация за уязвимост (CVE-2019-5021) в дистрибуцията Alpine за системата за контейнерна изолация Docker. Същността на открития проблем е, че за потребителя root е зададена по подразбиране празна парола без блокиране на директен достъп под root. Напомняме, че Alpine се използва за изграждане на официални образи от проекта Docker (по-рано официалните сборки се основаваха на Ubuntu, но след това бяха на Alpine).
Проблемът се проявява от версия 3.3 на Alpine Docker и е причинен от регресивна промяна, добавена през 2015 година (преди версия 3.3 в /etc/shadow се използваше редът „root:!::0:::::“, а след това поради прекратяване на използването на флага „-d“ започна да се добавя редът „root:::0:::::“). Проблемът беше първоначално обнаружен и през ноември 2015 година, но през декември по грешка отново в сборочните файлове на експерименталната версия, а след това беше пренесен в стабилните сборки.
В информацията за уязвимост е посочено, че проблемът се проявява включително и в последната версия на Alpine Docker 3.9. Разработчиците на Alpine през март поправка и уязвимостта от сборки 3.9.2, 3.8.4, 3.7.3 и 3.6.5, но остава в старите версии 3.4.x и 3.5.x, поддръжката на които вече е прекратена. Освен това разработчиците твърдят, че векторът за атака е силно ограничен и изисква наличието на атакуващия в същата инфраструктура.
Източник: opennet.ru
