{"id":34141,"date":"2019-10-31T21:56:37","date_gmt":"2019-10-31T18:56:37","guid":{"rendered":"https:\/\/prohoster.info\/blog\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\/"},"modified":"2019-10-31T21:56:37","modified_gmt":"2019-10-31T18:56:37","slug":"v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","title":{"rendered":"In 19 % der beliebtesten Docker-Images gibt es kein Passwort f\u00fcr root","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Am vergangenen Samstag, dem 18. Mai, \u00fcberpr\u00fcfte Jerry Gamblin von Kenna Security <noindex><a rel=\"nofollow\" href=\"https:\/\/www.kennasecurity.com\/20-of-the-1000-most-popular-docker-containers-have-no-root-password\/\">die<\/a><\/noindex> 1000 beliebtesten Images von Docker Hub auf das darin verwendete Passwort f\u00fcr den Benutzer root. In 19 % der F\u00e4lle war es leer.<\/p>\n<p><img decoding=\"async\" alt=\"In 19 % der beliebtesten Docker-Images gibt es kein Passwort f\u00fcr root\" src=\"\/wp-content\/uploads\/50d68e9378a116909318240ae1ca318a.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Hintergrund zu Alpine<\/h2>\n<p>\nDer Anlass f\u00fcr die durchgef\u00fchrte Mini-Studie war der zuvor in diesem Monat erschienene Talos Vulnerability Report (<noindex><a rel=\"nofollow\" href=\"https:\/\/talosintelligence.com\/vulnerability_reports\/TALOS-2019-0782\">TALOS-2019-0782<\/a><\/noindex>), dessen Autoren \u2014 dank der Entdeckung von Peter Adkins von Cisco Umbrella \u2014 mitteilten, dass Docker-Images mit der beliebten Distribution f\u00fcr Container, Alpine, kein Passwort f\u00fcr root haben:<\/p>\n<blockquote><p>\u201eOffizielle Versionen der Docker-Images von Alpine Linux (seit v3.3) enthalten ein NULL-Passwort f\u00fcr den Benutzer root. Diese Schwachstelle entstand durch eine Regression, die im Dezember 2015 eingef\u00fchrt wurde. Es geht darum, dass Systeme, die mit fehlerhaften Versionen von Alpine Linux in Containern ausgef\u00fchrt werden und Linux PAM oder einen anderen Mechanismus verwenden, der die Systemdatei shadow als Datenbank f\u00fcr die Authentifizierung nutzt, ein null (NULL) Passwort f\u00fcr den Benutzer root akzeptieren k\u00f6nnen.\u201c<\/p><\/blockquote>\n<p>\nDie bei dem Problem getesteten Versionen der Docker-Images mit Alpine waren 3.3\u20143.9 einschlie\u00dflich sowie die letzte Edge-Version.<\/p>\n<p>Die Autoren gaben folgenden Rat an die betroffenen Benutzer:<\/p>\n<blockquote><p>\u201eDas root-Konto sollte in Docker-Images, die auf fehlerhaften Versionen von Alpine basieren, ausdr\u00fccklich deaktiviert werden. Das wahrscheinliche Ausnutzen der Schwachstelle h\u00e4ngt von der Umgebung ab, da der Erfolg einen nach au\u00dfen durchgereichten Dienst oder eine Anwendung erfordert, die Linux PAM oder einen \u00e4hnlichen Mechanismus verwendet.\u201c<\/p><\/blockquote>\n<p>\nDas Problem war <noindex><a rel=\"nofollow\" href=\"https:\/\/alpinelinux.org\/posts\/Docker-image-vulnerability-CVE-2019-5021.html\">behoben<\/a><\/noindex> in Alpine-Versionen 3.6.5, 3.7.3, 3.8.4, 3.9.2 und Edge (20190228 Snapshot), und betroffenen Benutzern von Images wurde empfohlen, die Zeile mit root in <code>\/etc\/shadow<\/code> auszukommentieren oder sich zu vergewissern, dass das Paket <code>linux-pam<\/code>.<\/p>\n<h2>Fortsetzung von Docker Hub<\/h2>\n<p>\nJerry Gamblin wollte herausfinden, \u201ewie verbreitet die Praxis der Verwendung von Null-Passw\u00f6rtern in Containern sein k\u00f6nnte\u201c. Dazu schrieb er ein kleines <noindex><a rel=\"nofollow\" href=\"https:\/\/gist.github.com\/jgamblin\/fd94d9078709fe68d13f36f82c29fdab\">Bash-Skript<\/a><\/noindex>, dessen Zweck recht einfach ist:<\/p>\n<ul>\n<li> \u00fcber eine cURL-Anfrage an die API von Docker Hub wird eine Liste der dort gehosteten Docker-Images angefordert;<\/li>\n<li> er wird \u00fcber jq nach dem Feld <code>popularity<\/code>, sortiert, und aus den erhaltenen Ergebnissen bleiben die ersten tausend zur\u00fcck;<\/li>\n<li> f\u00fcr jedes von ihnen wird <code>docker pull<\/code>;<\/li>\n<li> f\u00fcr jedes erhaltene Docker-Image von Docker Hub wird <code>docker run<\/code> die erste Zeile aus der Datei gelesen; <code>\/etc\/shadow<\/code>;<\/li>\n<li> wenn der Wert der Zeile gleich <code>root:::0:::::<\/code>, wird der Name des Images in einer separaten Datei gespeichert.<\/li>\n<\/ul>\n<p>\nWas ist dabei herausgekommen? In <noindex><a rel=\"nofollow\" href=\"https:\/\/gist.github.com\/jgamblin\/6015a2020c1de3bc3aab19b361573b7f\">dieser Datei<\/a><\/noindex> Es wurden 194 Zeilen mit Namen beliebter Docker-Images mit Linux-Systemen gefunden, bei denen der Root-Benutzer kein Passwort hat:<\/p>\n<blockquote><p>\u201eZu den bekanntesten Namen in dieser Liste geh\u00f6ren govuk\/governmentpaas, hashicorp, microsoft, monsanto und mesosphere. Der beliebteste Container in dieser Liste ist kylemanna\/openvpn, dessen Statistik mehr als 10 Millionen Pulls z\u00e4hlt.\u201c<\/p><\/blockquote>\n<p>\nEs ist jedoch wichtig zu erw\u00e4hnen, dass dieses Ph\u00e4nomen an sich keine direkte Sicherheitsanf\u00e4lligkeit der Systeme bedeutet, die sie verwenden: Es h\u00e4ngt alles davon ab, wie sie tats\u00e4chlich eingesetzt werden. <i>(Siehe Kommentar zum Fall mit Alpine oben)<\/i>. Doch \u201edie Moral dieser Geschichte\u201c haben wir schon oft gesehen: Die sichtbare Einfachheit hat oft auch eine Kehrseite, an die man immer denken und deren Konsequenzen man in seinen Anwendungsszenarien ber\u00fccksichtigen sollte.<\/p>\n<h2>P.S.<\/h2>\n<p>\nLesen Sie auch in unserem Blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/337448\/\">Statistiken zu den Basisbetriebssystemen in Images auf Docker Hub<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker und Kubernetes in sicherheitssensiblen Umgebungen<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/439964\/\">Die Schwachstelle CVE-2019-5736 in runc, die root-Rechte auf dem Host erm\u00f6glicht<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/337154\/\">Anf\u00e4llige Docker-VM \u2013 Puzzle-VM zu Docker und Pentesting<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/452754\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b 1000 \u0441\u0430\u043c\u044b\u0445 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u0441 Docker Hub \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u0432 \u043d\u0438\u0445 \u043f\u0430\u0440\u043e\u043b\u044c \u0434\u043b\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f root. \u0412 19% \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u043e\u043d \u043e\u043a\u0430\u0437\u0430\u043b\u0441\u044f \u043f\u0443\u0441\u0442\u044b\u043c. \u041f\u0440\u0435\u0434\u044b\u0441\u0442\u043e\u0440\u0438\u044f \u0441 Alpine \u041f\u043e\u0432\u043e\u0434\u043e\u043c \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d\u043d\u043e\u0433\u043e \u043c\u0438\u043d\u0438-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0430\u043b \u043f\u043e\u044f\u0432\u0438\u0432\u0448\u0438\u0439\u0441\u044f \u0440\u0430\u043d\u0435\u0435 \u0432 \u044d\u0442\u043e\u043c \u043c\u0435\u0441\u044f\u0446\u0435 Talos Vulnerability Report (TALOS-2019-0782), \u0430\u0432\u0442\u043e\u0440\u044b \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u2014 \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u043d\u0430\u0445\u043e\u0434\u043a\u0435 Peter [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-34141","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 19% \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0435\u0439\u0448\u0438\u0445 Docker-\u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u043d\u0435\u0442 \u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:56:37+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:56:37+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47In 19% der beliebtesten Docker-Images gibt es kein Passwort f\u00fcr Root | ProHoster","description":"Am vergangenen Samstag, den 18. Mai, hat Jerry Gamblin von Kenna Security gepr\u00fcft.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 19% \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0435\u0439\u0448\u0438\u0445 Docker-\u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u043d\u0435\u0442 \u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f root | ProHoster","og:description":"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:56:37+00:00","article:modified_time":"2019-10-31T18:56:37+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"34141","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 18:05:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 23:13:00","updated":"2026-01-21 18:05:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/34141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=34141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/34141\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=34141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=34141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=34141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}