Investigadores de seguridad de Cisco información sobre la vulnerabilidad (CVE-2019-5021) en del distribución de Alpine para el sistema de aislamiento de contenedores Docker. La esencia del problema identificado es que se estableció una contraseña vacía por defecto para el usuario root sin bloquear el acceso directo como root. Cabe recordar que Alpine se utiliza para formar las imágenes oficiales del proyecto Docker (anteriormente, las construcciones oficiales estaban basadas en Ubuntu, pero luego fueron a Alpine).
El problema se manifiesta desde la construcción de Alpine Docker 3.3 y fue causado por un cambio regresivo introducido en 2015 (antes de la versión 3.3, en /etc/shadow se usaba la línea "root:!::0:::::", y después, debido a la eliminación del uso de la bandera "-d", se empieza a agregar la línea "root:::0:::::"). El problema fue identificado originalmente y en noviembre de 2015, pero en diciembre volvió a surgir por error La información sobre la vulnerabilidad indica que el problema se manifiesta también en la última rama de Alpine Docker 3.9. Los desarrolladores de Alpine lanzaron en marzo
una corrección y la vulnerabilidad desde las construcciones 3.9.2, 3.8.4, 3.7.3 y 3.6.5, pero persiste en las antiguas ramas 3.4.x y 3.5.x, cuyo soporte ya ha terminado. Además, los desarrolladores afirman que el vector de ataque está muy limitado y requiere que el atacante tenga acceso a la misma infraestructura. El lanzamiento del sistema operativo Trident 19.04 del proyecto TrueOS y el escritorio Lumina 1.5.0
Fuente: opennet.ru
