19.4% sa kinatas-ang 1000 ka mga sudlanan sa Docker adunay walay sulod nga root password

Nakahukom si Jerry Gamblin nga mahibal-an kung unsa ka kaylap ang bag-ong giila ang problema sa Docker nga mga imahe sa pag-apod-apod sa Alpine, nga adunay kalabotan sa pagtino sa usa ka walay sulod nga password alang sa gamut nga tiggamit. Pagtuki sa libu-libo nga labing inila nga mga sudlanan gikan sa katalogo sa Docker Hub gipakita, unsa sa 194 niini (19.4%) usa ka walay sulod nga password ang gitakda alang sa gamut nga walay pag-lock sa account (β€œgamut:::0:::::” imbes nga β€œgamut:!::0:::::”).

Kung ang sudlanan naggamit sa anino ug linux-pam nga mga pakete, gamita ang walay sulod nga root password kini nagtugot padak-a ang imong mga pribilehiyo sa sulod sa sudlanan kon ikaw adunay walay pribilehiyo nga pag-access sa sudlanan o human sa pagpahimulos sa usa ka kahuyang sa usa ka walay pribilehiyo nga serbisyo nga nagdagan sa sudlanan. Mahimo ka usab nga makonektar sa sudlanan nga adunay mga katungod sa gamut kung adunay ka access sa imprastraktura, i.e. abilidad sa pagkonektar pinaagi sa terminal ngadto sa TTY nga gitakda sa /etc/securetty list. Ang pag-login gamit ang blangko nga password gibabagan pinaagi sa SSH.

Labing popular sa taliwala sa mga sudlanan nga adunay walay sulod nga root password mao ang microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli ΠΈ hashicorp/terraform, nga adunay sobra sa 10 milyon nga mga pag-download. Gipasiugda usab ang mga sudlanan
govuk/gemstash-alpine (500 ka libo), monsantoco/logstash (5 milyon),
avhost/docker-matrix-riot (1 milyon),
azuresdk/azure-cli-python (5 milyon)
ΠΈ ciscocloud/haproxy-consul (1 milyon). Hapit tanan niini nga mga sudlanan gibase sa Alpine ug dili mogamit sa anino ug linux-pam nga mga pakete. Ang bugtong eksepsiyon mao ang microsoft/azure-cli base sa Debian.

Source: opennet.ru

Idugang sa usa ka comment