Testitulemused nende tööriistade toimimiseks, et tuvastada parandamata haavatavusi ja turvaprobleeme Docker'i isolatesitud konteinerite piltides. Kontrollimine näitas, et 4 6 tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis võimaldasid rünnata skannerit ennast ja saavutada koodi täitmine süsteemis, mõnel juhul (näiteks Snyki kasutamisel) root-õigustes.
Ründamiseks piisab ründajast, kes algatab oma Dockerfile või manifest.json-i kontrollimise, mis sisaldab spetsiaalselt vormindatud метаданные, või paigutab pildisse failid Podfile ja gradlew. Eksploitide prototüübid süsteemidele
, ,
ja
. Parim turvalisus näitas pakett , mis on algselt kirjutatud turvalisuse tagamise suunaga. Probleeme ei tuvastatud ka paketis . Kokkuvõttes on jõutud järeldusele, et Docker'i konteinerite skannereid tuleks käivitada isoleeritud keskkondades või kasutada ainult oma piltide kontrollimiseks ning olla ettevaatlik nende tööriistade liitmisel automatiseeritud pideva integreerimise süsteemidega.
FOSSA, Snyk ja WhiteSource'is seondus haavatavus välist pakihalduri kasutamisse sõltuvuste määratlemiseks, mis võimaldas koodi käivitada, kui faile, kus on käsud touch ja system, oli määratud. ja .
Snyk ja WhiteSource leidis lisaks , Anchore'is esinenud haavatavus
oli põhjustatud skopeo Sama autor viis läbi uuringu, mille eesmärk oli hinnata, kui tõhusalt tuvastatakse parandamata haavatavused docker konteinerite turvaskannerite poolt ja valehäirete tase (
Тем же автором проведено исследование эффективности выявления неисправленных уязвимостей сканерами безопасности docker-контейнеров и уровень ложных срабатываний (, , ). Allpool on test results for 73 images containing known vulnerabilities, as well as an assessment of the effectiveness of identifying typical applications in the images (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Allikas: opennet.ru
