Offizielle Docker Alpine Linux-Images, beginnend mit Version 3.3, enthalten ein leeres Passwort für den Superuser. Bei Verwendung von PAM oder einem anderen Authentifizierungsmechanismus, der die Datei /etc/shadow als Quelle verwendet, kann das System dem Benutzer root das Einloggen mit einem leeren Passwort erlauben. Aktualisieren Sie die Basisversion des Images oder ändern Sie die Datei /etc/shadow manuell.
Die Sicherheitsanfälligkeit wurde in den folgenden Versionen behoben:
- edge (20190228 Snapshot)
- v3.9.2
- v3.8.4
- v3.7.3
- v3.6.5
Quelle: linux.org.ru
