Docker-Images von Alpine wurden mit einem leeren Passwort fĂŒr den Benutzer root geliefert.

Sicherheitsforscher von Cisco haben aufgedeckt Information zur Schwachstelle (CVE-2019-5021) in Builds der Alpine-Distribution fĂŒr das Containerisierungsystem Docker. Das Wesen des festgestellten Problems ist, dass fĂŒr den Benutzer root standardmĂ€ĂŸig ein leerer Passwort gesetzt wurde, ohne dass der direkte Zugang unter root blockiert wurde. Zur Erinnerung: Alpine wird verwendet, um offizielle Images fĂŒr das Docker-Projekt zu erstellen (frĂŒher basierten die offiziellen Builds auf Ubuntu, wurden aber dann bereits auf Alpine).

Das Problem tritt ab der Alpine Docker Version 3.3 auf und wurde durch eine rĂŒcklĂ€ufige Änderung verursacht, die 2015 hinzugefĂŒgt wurde (vor Version 3.3 wurde in /etc/shadow die Zeile „root:!::0:::::“ verwendet, und danach wurde aufgrund des Wegfalls des Flags „-d“ die Zeile „root:::0:::::“ hinzugefĂŒgt). Das Problem wurde ursprĂŒnglich festgestellt und 21. November im November 2015, jedoch wurde es im Dezember versehentlich wieder tauchte in die Build-Dateien des experimentellen Zweigs eingefĂŒhrt und wurde dann in die stabilen Builds ĂŒbertragen.

In den Informationen zur Schwachstelle wird angegeben, dass das Problem auch in der letzten Version des Alpine Docker 3.9 auftritt. Die Entwickler von Alpine haben im MĂ€rz wurde veröffentlicht eine Behebung veröffentlicht, und die Schwachstelle tritt nicht auf ab den Builds 3.9.2, 3.8.4, 3.7.3 und 3.6.5, bleibt jedoch in den Ă€lteren Zweigen 3.4.x und 3.5.x vorhanden, deren UnterstĂŒtzung bereits eingestellt wurde. Außerdem behaupten die Entwickler, dass der Angriffsvektor stark eingeschrĂ€nkt ist und den Angreifenden Zugang zur gleichen Infrastruktur erfordert.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster