resultados de las pruebas de herramientas para detectar vulnerabilidades no corregidas y problemas de seguridad en imágenes de contenedores aislados de Docker. La verificación mostró que en 4 de 6 escáneres de imágenes de Docker conocidos había vulnerabilidades críticas que permitían atacar directamente al escáner y lograr la ejecución de su código en el sistema, en algunos casos (por ejemplo, al usar Snyk) con privilegios de root.
Para llevar a cabo el ataque, el atacante solo necesita iniciar una verificación de su Dockerfile o manifest.json, que incluya metadatos especialmente diseñados, o colocar archivos Podfile y gradlew dentro de la imagen. Se prepararon prototipos de exploits Fossa
, ,
y
, diseñado originalmente con un enfoque en la seguridad. No se detectaron problemas en el paquete . En conclusión, se llegó a la recomendación de que los escáneres de contenedores de Docker deben ejecutarse en entornos aislados o utilizarse solo para verificar sus propias imágenes, y tener precaución al conectar estas herramientas a sistemas automatizados de integración continua. En FOSSA, Snyk y WhiteSource, la vulnerabilidad estaba relacionada con la llamada a un gestor de paquetes externo para determinar las dependencias y permitía organizar la ejecución de su código a través de los comandos touch y system en los archivos
gradlew y .
encontraron , En Anchore, la vulnerabilidad
fue provocada skopeo El mismo autor realizó un estudio sobre la eficacia de detección de vulnerabilidades no corregidas por parte de los escáneres de seguridad de contenedores de docker y el nivel de falsos positivos (
El mismo autor llevó a cabo un estudio sobre la efectividad de la detección de vulnerabilidades no corregidas por escáneres de seguridad de contenedores Docker y el nivel de falsos positivos (, , ). A continuación se muestran los resultados de las pruebas de 73 imágenes que contienen vulnerabilidades conocidas, así como una evaluación de la efectividad para detectar aplicaciones estándar en las imágenes (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Fuente: opennet.ru
