19% populaarseimates Docker-piltides ei ole root'i parooli

Eelmisel laupĂ€eval, 18. mail, kontrollis Jerry Gamblin Kenna Security's sada 1000 kĂ”ige populaarsemat Docker Hub'i pilti, et tuvastada kasutaja root parool. 19% juhtudest oli see tĂŒhi.

19% populaarseimates Docker-piltides ei ole root'i parooli

Taustalugu Alpine'ist

Uuringu lĂ€biviimise pĂ”hjuseks sai Talos Vulnerability Report, mis ilmus kuu alguses (TALOS-2019-0782), mille autorid — Peter Adkinsi avastuse tĂ”ttu Cisco Umbrella's — teatasid, et Docker'iga pildid, mis pĂ”hinevad populaarsetel konteinerite jaotustel Alpine, ei oma root kasutaja jaoks parooli:

"Alpine Linux'i ametlikud Docker'i pildid (alates v3.3) sisaldavad NULL-parooli root kasutaja jaoks. See haavatavus tekkis tagasiulatuva vea tĂ”ttu, mis esitati 2015. aasta detsembris. Selle olemus seisneb selles, et probleemsete Alpine Linux'i versioonidega konteineris kĂ€ivitatud sĂŒsteemid, mis kasutavad Linux PAM'i vĂ”i muud mehhanismi, mis kasutab sĂŒsteemi faili shadow autentimiseks, vĂ”ivad aktsepteerida NULL-parooli root kasutaja jaoks."

Probleemseks peetud Alpine Docker'i piltide versioonid olid 3.3—3.9 kaasa arvatud ning ka viimane edge vĂ€ljalase.

Autorid andsid jÀrgmise soovituse probleemiga kasutajatele:

"Root kasutajakonto tuleks Docker'i piltides, mis on ehitatud probleemsetele Alpine versioonidele, selgelt keelata. TÔenÀoline haavatavuse Àrakasutamine sÔltub keskkonnast, kuna selle edu nÔuab teenuse vÔi rakenduse vÀljastpoolt edastamist, mis kasutab Linux PAM'i vÔi mÔnda muud sarnast mehhanismi."

Probleem oli on kÔrvaldatud Alpine versioonides 3.6.5, 3.7.3, 3.8.4, 3.9.2 ja edge (20190228 snapshot), ning koos sellega haavatavate piltide omanikele soovitati kommenteerida vÀlja root'i rida /etc/shadow vÔi tagada, et pakki linux-pam.

JĂ€tkamine Docker Hub'is

Jerry Gamblin soovis uurida, "kui levinud vÔib null-paroolide kasutamine konteinerites olla". Selleks kirjutas ta vÀikese Bash-skripti, mille eesmÀrk on vÀga lihtne:

  • curl'i pĂ€ringuga Docker Hub'i API-le kĂŒsitakse loetelu seal asuvatest Docker'i piltidest;
  • kasutades jq-d sorteeritakse see popularity vĂ€lja poolt , ja saadud tulemustest jÀÀb alles esimene tuhat;igaĂŒhe jaoks tehakse
  • iga Docker Hub'ist saadud pildi jaoks jĂ€etakse docker pull;
  • esimese rea lugemine failist docker run kui rea vÀÀrtus osutus /etc/shadow;
  • root:::0::::: , pildi nimi salvestatakse eraldi faili.Mis siis saadi? Failis

see fail selles failis Selgus, et 194 rida populaarsest Docker-pildikogust Linux-sĂŒsteemidega, mille root-kasutajal ei ole seatud parooli:

„Selle loendi kĂ”ige tuntumate nimede seas olid govuk/governmentpaas, hashicorp, microsoft, monsanto ja mesosphere. Kuid kylemanna/openvpn on loendi kĂ”ige populaarsem konteiner, mille statistikas on ĂŒle 10 miljoni pull'i.“

Tuleb siiski meeles pidada, et see nĂ€htus iseenesest ei tĂ€henda otsest haavatavust sĂŒsteemide turvalisuses, mida nad kasutavad: kĂ”ik sĂ”ltub ka sellest, kuidas neid tĂ€pselt rakendatakse. (vt ĂŒlalolevat Alpine'i kommentaari). Kuid „selle jutu moraal“ on meile juba korduvalt selgunud: nĂ€iliselt lihtsusel on sageli ka varjatud kĂŒlg, millest tuleb alati tĂ€hele panna ja mille tagajĂ€rgi arvestada tehnoloogia rakendamise stsenaariumides.

P.S.

Lugege ka meie blogist:

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster