testimise tulemused tööriistadele, mis tuvastavad parendamata haavatavusi ja avastavad turvaprobleeme Docker'i isoleeritud konteinerite piltides. Kontroll näitas, et 4 kuuest tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis võimaldavad rünnata otse skannerit ja saavutada koodi täitmine süsteemis, teatud juhtudel (näiteks Snyki kasutamisel) root õigustega.
Rünnakuks piisab kurjategijal, kui ta käivitab kontrolli oma Dockerfile'i või manifest.json'i üle, mis sisaldab spetsiaalselt koostatud metaandmeid, või paneb sisse pildi Podfile'i ja gradlew failid. Eksploiti prototüübid süsteemide jaoks
, ,
ja
. Parimat turvalisust näitas pakett , mis loodi esialgselt turvalisuse tagamise kaalutlustega. Probleeme ei leitud ka pakendis . Lõppkokkuvõttes jõuti järeldusele, et Docker'i konteinerite skannereid tuleks käivitada isoleeritud keskkondades või kasutada ainult oma piltide kontrollimiseks ning ettevaatlikult tuleks läheneda sarnaste tööriistade ühendamisele pideva integreerimise automatiseeritud süsteemidega.
FOSSAs, Snykis ja WhiteSource'is oli haavatavus seotud välise paketihalduri kutsumisega sõltuvuste määramiseks ja võimaldas korraldada oma koodi täitmist, määrates failidesse käsud touch ja system ja .
Snykis ja WhiteSource'is leiti lisaks , Anchore'is oli haavatavus
tekkinud skopeo Sama autor viis läbi uuringu, et uurida parendamata haavatavuste tuvastamise efektiivsust Docker'i konteinerite turvaskanneritega ja valehäirete taset (
Тем же автором проведено исследование эффективности выявления неисправленных уязвимостей сканерами безопасности docker-контейнеров и уровень ложных срабатываний (, , ). Allpool näidatakse 73 pildifaili testimise tulemusi, mis sisaldavad tuntud haavatavusi, ning antakse hinnang tavaliste rakenduste tuvastamise efektiivsusele piltides (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Allikas: opennet.ru
