El 19.4% de los 1000 contenedores Docker más populares contienen una contraseña root vacía.

Jerry Gamblin decidió investigar la prevalencia de un problema recientemente descubierto el problema en las imágenes de Docker de la distribución Alpine, relacionado con la asignación de una contraseña vacía para el usuario root. El análisis de mil de los contenedores más populares del catálogo de Docker Hub demostró, que en 194 reveló que (19.4%) para root se estableció una contraseña vacía sin bloqueo de la cuenta (‘root:::0:::::’ en lugar de ‘root:!::0:::::’).

En el caso de utilizar en el contenedor los paquetes shadow y linux-pam, utilizar la contraseña vacía de root permite aumenta sus privilegios dentro del contenedor si se tiene acceso no privilegiado al contenedor o después de explotar una vulnerabilidad en un servicio no privilegiado que se ejecuta en el contenedor. También se puede conectar al contenedor con derechos de root si se tiene acceso a la infraestructura, es decir, la posibilidad de conectarse a través de un terminal a TTY, que se especifica en la lista /etc/securetty. A través de SSH, el acceso con una contraseña vacía está bloqueado.

Los más populares entre los contenedores con contraseña vacía de root son microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli y hashicorp/terraform, que cuentan con más de 10 millones de descargas. También se destacan los contenedores
govuk/gemstash-alpine (500 mil), monsantoco/logstash (5 millones),
avhost/docker-matrix-riot (1 millón),
azuresdk/azure-cli-python (5 millones)
y ciscocloud/haproxy-consul (1 millón). Casi todos estos contenedores están basados en Alpine y no utilizan los paquetes shadow y linux-pam. La excepción es solo microsoft/azure-cli, que se basa en Debian.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster