Haavatavused Docker-konteinerite turvaskannerites

Avaldatud testimise tulemused tööriistadele, mis tuvastavad parendamata haavatavusi ja avastavad turvaprobleeme Docker'i isoleeritud konteinerite piltides. Kontroll näitas, et 4 kuuest tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis võimaldavad rünnata otse skannerit ja saavutada koodi täitmine süsteemis, teatud juhtudel (näiteks Snyki kasutamisel) root õigustega.

Rünnakuks piisab kurjategijal, kui ta käivitab kontrolli oma Dockerfile'i või manifest.json'i üle, mis sisaldab spetsiaalselt koostatud metaandmeid, või paneb sisse pildi Podfile'i ja gradlew failid. Eksploiti prototüübid õnnestus ette valmistada süsteemide jaoks
WhiteSource, Snyk,
Fossa ja
Anchore. Parimat turvalisust näitas pakett Clair, mis loodi esialgselt turvalisuse tagamise kaalutlustega. Probleeme ei leitud ka pakendis Trivy. Lõppkokkuvõttes jõuti järeldusele, et Docker'i konteinerite skannereid tuleks käivitada isoleeritud keskkondades või kasutada ainult oma piltide kontrollimiseks ning ettevaatlikult tuleks läheneda sarnaste tööriistade ühendamisele pideva integreerimise automatiseeritud süsteemidega.

FOSSAs, Snykis ja WhiteSource'is oli haavatavus seotud välise paketihalduri kutsumisega sõltuvuste määramiseks ja võimaldas korraldada oma koodi täitmist, määrates failidesse käsud touch ja system gradlew ja Podfile.

Snykis ja WhiteSource'is leiti lisaks kui süsteemsete käskude käivitamise seadistamine Dockerfile'i analüüsimisel (näiteks Snykis sai Dockerfile'i kaudu asendada skanneri kutse utiliidi /bin/ls, ja WhiteSource'is sai koodi sisestada argumentide kaudu kujul "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0'" ). haavatavuse, seotud Anchore'is oli haavatavus

tekkinud utiliidi skopeo kasutamise tõttu Docker'i piltidega. Kasutamine hõlmas manifest.json faili lisamise parameetritega nagu ‘"os": "$(touch hacked_anchore)"‘, mis asetatakse skopeo kutse korral ilma nõuetekohase eemaldamiseta (eemaldati ainult sümbolid „;&<>”, kuid lubati konstruktsiooni „$()”). Sama autor viis läbi uuringu, et uurida parendamata haavatavuste tuvastamise efektiivsust Docker'i konteinerite turvaskanneritega ja valehäirete taset (

Тем же автором проведено исследование эффективности выявления неисправленных уязвимостей сканерами безопасности docker-контейнеров и уровень ложных срабатываний (osa 1, Osa 2, osa 3). Allpool näidatakse 73 pildifaili testimise tulemusi, mis sisaldavad tuntud haavatavusi, ning antakse hinnang tavaliste rakenduste tuvastamise efektiivsusele piltides (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Haavatavused Docker-konteinerite turvaskannerites

Haavatavused Docker-konteinerite turvaskannerites

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster