Las imágenes de Docker de Alpine se entregaron con una contraseña vacía para el usuario root

Investigadores de seguridad de Cisco revelaron información sobre la vulnerabilidad (CVE-2019-5021) en las construcciones del distribución de Alpine para el sistema de aislamiento de contenedores Docker. La esencia del problema identificado es que se estableció una contraseña vacía por defecto para el usuario root sin bloquear el acceso directo como root. Cabe recordar que Alpine se utiliza para formar las imágenes oficiales del proyecto Docker (anteriormente, las construcciones oficiales estaban basadas en Ubuntu, pero luego fueron convertidas a Alpine).

El problema se manifiesta desde la construcción de Alpine Docker 3.3 y fue causado por un cambio regresivo introducido en 2015 (antes de la versión 3.3, en /etc/shadow se usaba la línea "root:!::0:::::", y después, debido a la eliminación del uso de la bandera "-d", se empieza a agregar la línea "root:::0:::::"). El problema fue identificado originalmente y corregido en noviembre de 2015, pero en diciembre volvió a surgir por error en los archivos de construcción de la rama experimental, y luego se trasladó a las construcciones estables. La información sobre la vulnerabilidad indica que el problema se manifiesta también en la última rama de Alpine Docker 3.9. Los desarrolladores de Alpine lanzaron en marzo

una corrección y la vulnerabilidad no se manifiesta desde las construcciones 3.9.2, 3.8.4, 3.7.3 y 3.6.5, pero persiste en las antiguas ramas 3.4.x y 3.5.x, cuyo soporte ya ha terminado. Además, los desarrolladores afirman que el vector de ataque está muy limitado y requiere que el atacante tenga acceso a la misma infraestructura. La cuota de la plataforma Pie en el mercado de Android superó el 10% El lanzamiento del sistema operativo Trident 19.04 del proyecto TrueOS y el escritorio Lumina 1.5.0

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster