19,4% 1000 populaarseimast Docker konteinerist sisaldab tühja root parooli

Jerry Gamblin soovis välja selgitada, kui levinud on hiljuti tuvastatud probleem Alpine'i jaotuse Docker-piltides, mis on seotud root-kasutaja tühja parooli määramisega. Tuhande populaarseima konteineri analüüs Docker Hubis näidanud, mis on 194 näitas, et (19,4%) puhul on root-i jaoks seadistatud tühja parooli, ilma konto lukustamiseta ("root:::0:::::" asemel "root:!::0:::::").

Shadow ja linux-pam paketide rakendamisel konteineris võib tühja parooli kasutamine root lubab suure tõenäosusega suurendada tema õigusi konteineris, kui sellele pääseda, või pärast haavatavuse ärakasutamist privileege mitteomavas teenuses, mida konteineris käitatakse. Samuti on võimalik konteinerisse sisse logida root-oigustega, kui on juurdepääs infrastruktuurile, st võimalus ühenduda TTY kaudu, mis on loetletud /etc/securetty. SSH kaudu sisenemine tühja parooliga on blokeeritud.

Kõige populaarsemad konteinerid tühja root-parooliga on microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli ja hashicorp/terraform, mis on üle 10 miljoni allalaadimise. Samuti paistavad silma konteinerid
govuk/gemstash-alpine (500 tuhat), monsantoco/logstash (5 miljonit),
avhost/docker-matrix-riot (1 miljoni),
azuresdk/azure-cli-python (5 miljoni)
ja ciscocloud/haproxy-consul (1 miljoni). Peaaegu kõik need konteinerid põhinevad Alpine'il ja ei kasuta pakette shadow ja linux-pam. Erandiks on ainult microsoft/azure-cli, mis põhineb Debian'il.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster