Las imágenes oficiales de Docker Alpine Linux, a partir de la versión 3.3, contienen una contraseña vacía para el superusuario. Al utilizar PAM u otro mecanismo de autenticación que emplee el archivo /etc/shadow como fuente, el sistema puede permitir el acceso al usuario root con contraseña vacía. Actualice la versión de la imagen base o modifique el archivo /etc/shadow manualmente.
La vulnerabilidad se ha corregido en las versiones:
- edge (snapshot 20190228)
- v3.9.2
- v3.8.4
- v3.7.3
- v3.6.5
Fuente: linux.org.ru
