Sicherheitsforscher von Cisco Information zur Schwachstelle (CVE-2019-5021) in der Alpine-Distribution fĂŒr das Containerisierungsystem Docker. Das Wesen des festgestellten Problems ist, dass fĂŒr den Benutzer root standardmĂ€Ăig ein leerer Passwort gesetzt wurde, ohne dass der direkte Zugang unter root blockiert wurde. Zur Erinnerung: Alpine wird verwendet, um offizielle Images fĂŒr das Docker-Projekt zu erstellen (frĂŒher basierten die offiziellen Builds auf Ubuntu, wurden aber dann auf Alpine).
Das Problem tritt ab der Alpine Docker Version 3.3 auf und wurde durch eine rĂŒcklĂ€ufige Ănderung verursacht, die 2015 hinzugefĂŒgt wurde (vor Version 3.3 wurde in /etc/shadow die Zeile âroot:!::0:::::â verwendet, und danach wurde aufgrund des Wegfalls des Flags â-dâ die Zeile âroot:::0:::::â hinzugefĂŒgt). Das Problem wurde ursprĂŒnglich festgestellt und im November 2015, jedoch wurde es im Dezember versehentlich wieder in die Build-Dateien des experimentellen Zweigs eingefĂŒhrt und wurde dann in die stabilen Builds ĂŒbertragen.
In den Informationen zur Schwachstelle wird angegeben, dass das Problem auch in der letzten Version des Alpine Docker 3.9 auftritt. Die Entwickler von Alpine haben im MĂ€rz eine Behebung veröffentlicht, und die Schwachstelle ab den Builds 3.9.2, 3.8.4, 3.7.3 und 3.6.5, bleibt jedoch in den Ă€lteren Zweigen 3.4.x und 3.5.x vorhanden, deren UnterstĂŒtzung bereits eingestellt wurde. AuĂerdem behaupten die Entwickler, dass der Angriffsvektor stark eingeschrĂ€nkt ist und den Angreifenden Zugang zur gleichen Infrastruktur erfordert.
Quelle: opennet.ru
