19.4% 1000 kõige populaarsemast Docker konteinerist sisaldavad tühja root parooli

Jerry Gamblin otsustas välja selgitada, kui levinud on hiljuti avastatud probleem Alpine'i jaotuse Docker-piltides, mis on seotud root-kasutaja tühi parool. Tuhande kõige populaarsema konteineri analüüs Docker Hubi kataloogist näitas, mis 194 19,4% neist on root-userile määratud tühi parool ilma konto lukustamiseta ("root:::0:::::" asemel "root:!::0:::::").

Kui konteineris kasutatakse pakette shadow ja linux-pam, võib tühi root-parool kaugelt sulgeda vahekaarte, mis on avatud teistel seadmetel. kuna on olemas privileegide tõstmise võimalus konteineris, kui seal on ebaproduktiivne juurdepääs või pärast turvaprobleemi ärakasutamist ebaproduktiivses teenuses, mis töötab konteineris. Samuti on võimalik konteineri juurdepääs root õigustega, kui on juurdepääs infrastruktuurile, s.t. võimalus terminaliga TTY-le, mis on loetletud /etc/securetty. SSH kaudu on tühi parool blokkeeritud.

Kõige populaarsemad konteinerid, millel on tühi root-parool terminid «primary/secondary». microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli ja hashicorp/terraform, mis on saanud üle 10 miljoni allalaadimise. Samuti on välja toodud konteinerid
govuk/gemstash-alpine (500 tuhat), monsantoco/logstash (5 miljonit),
avhost/docker-matrix-riot (1 miljon),
azuresdk/azure-cli-python (5 miljonit)
ja ciscocloud/haproxy-consul (1 miljon). Peaaegu kõik need konteinerid põhinevad Alpine'il ja ei kasuta pakette shadow ja linux-pam. Erandiks on ainult microsoft/azure-cli, mis põhineb Debianil.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster