Sicherheitsforscher von Cisco Information zur Schwachstelle (CVE-2019-5021) in der Alpine-Distribution für das Containerisierungsystem Docker. Das Wesen des festgestellten Problems ist, dass für den Benutzer root standardmäßig ein leerer Passwort gesetzt wurde, ohne dass der direkte Zugang unter root blockiert wurde. Zur Erinnerung: Alpine wird verwendet, um offizielle Images für das Docker-Projekt zu erstellen (früher basierten die offiziellen Builds auf Ubuntu, wurden aber dann auf Alpine).
Das Problem tritt ab der Alpine Docker Version 3.3 auf und wurde durch eine rückläufige Änderung verursacht, die 2015 hinzugefügt wurde (vor Version 3.3 wurde in /etc/shadow die Zeile „root:!::0:::::“ verwendet, und danach wurde aufgrund des Wegfalls des Flags „-d“ die Zeile „root:::0:::::“ hinzugefügt). Das Problem wurde ursprünglich festgestellt und im November 2015, jedoch wurde es im Dezember versehentlich wieder in die Build-Dateien des experimentellen Zweigs eingeführt und wurde dann in die stabilen Builds übertragen.
In den Informationen zur Schwachstelle wird angegeben, dass das Problem auch in der letzten Version des Alpine Docker 3.9 auftritt. Die Entwickler von Alpine haben im März eine Behebung veröffentlicht, und die Schwachstelle ab den Builds 3.9.2, 3.8.4, 3.7.3 und 3.6.5, bleibt jedoch in den älteren Zweigen 3.4.x und 3.5.x vorhanden, deren Unterstützung bereits eingestellt wurde. Außerdem behaupten die Entwickler, dass der Angriffsvektor stark eingeschränkt ist und den Angreifenden Zugang zur gleichen Infrastruktur erfordert.
Quelle: opennet.ru
