Docker образи на Alpine се доставят с празна парола за потребителя root

Изследователите по киберсигурност от компания Cisco разкриха информация за уязвимост (CVE-2019-5021) в сборките дистрибуцията Alpine за системата за контейнерна изолация Docker. Същността на открития проблем е, че за потребителя root по подразбиране е зададена празна парола, без блокиране на директен достъп под root. Напомняме, че Alpine се използва за създаване на официални образи от проекта Docker (по-рано официалните версии бяха базирани на Ubuntu, но след това бяха преведени на Alpine).

Проблемът се появява от версия 3.3 на Alpine Docker и е възникнал в резултат на регресивна промяна, добавена през 2015 г. (преди версия 3.3 в /etc/shadow е използвана реда "root:!::0:::::", а след това, поради премахването на флага "-d", започва да се добавя реда "root:::0:::::"). Проблемът първоначално беше открит и отстранен през ноември 2015 г., но през декември погрешка отново се появи в билд файловете на експерименталната клонка и след това беше пренесен в стабилните версии.

В данните за уязвимостта е посочено, че проблемът се проявява и в последната версия на Alpine Docker 3.9. Разработчиците на Alpine през март издадоха отстраняват уязвимостта не се проявява от версии 3.9.2, 3.8.4, 3.7.3 и 3.6.5, но остава в по-старите версии 3.4.x и 3.5.x, поддръжката на които вече е прекратена. Освен това разработчиците твърдят, че векторът за атака е силно ограничен и изисква наличието на достъп до същата инфраструктура от атакуващия.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster