Изследователите по киберсигурност от компания Cisco информация за уязвимост (CVE-2019-5021) в дистрибуцията Alpine за системата за контейнерна изолация Docker. Същността на открития проблем е, че за потребителя root по подразбиране е зададена празна парола, без блокиране на директен достъп под root. Напомняме, че Alpine се използва за създаване на официални образи от проекта Docker (по-рано официалните версии бяха базирани на Ubuntu, но след това бяха на Alpine).
Проблемът се появява от версия 3.3 на Alpine Docker и е възникнал в резултат на регресивна промяна, добавена през 2015 г. (преди версия 3.3 в /etc/shadow е използвана реда "root:!::0:::::", а след това, поради премахването на флага "-d", започва да се добавя реда "root:::0:::::"). Проблемът първоначално беше открит и през ноември 2015 г., но през декември погрешка отново в билд файловете на експерименталната клонка и след това беше пренесен в стабилните версии.
В данните за уязвимостта е посочено, че проблемът се проявява и в последната версия на Alpine Docker 3.9. Разработчиците на Alpine през март отстраняват уязвимостта от версии 3.9.2, 3.8.4, 3.7.3 и 3.6.5, но остава в по-старите версии 3.4.x и 3.5.x, поддръжката на които вече е прекратена. Освен това разработчиците твърдят, че векторът за атака е силно ограничен и изисква наличието на достъп до същата инфраструктура от атакуващия.
Източник: opennet.ru
