Eelmisel laupĂ€eval, 18. mail, kontrollis Jerry Gamblin Kenna Security's 1000 kĂ”ige populaarsemat Docker Hub'i pilti, et tuvastada kasutaja root parool. 19% juhtudest oli see tĂŒhi.

Taustalugu Alpine'ist
Uuringu lĂ€biviimise pĂ”hjuseks sai Talos Vulnerability Report, mis ilmus kuu alguses (), mille autorid â Peter Adkinsi avastuse tĂ”ttu Cisco Umbrella's â teatasid, et Docker'iga pildid, mis pĂ”hinevad populaarsetel konteinerite jaotustel Alpine, ei oma root kasutaja jaoks parooli:
"Alpine Linux'i ametlikud Docker'i pildid (alates v3.3) sisaldavad NULL-parooli root kasutaja jaoks. See haavatavus tekkis tagasiulatuva vea tĂ”ttu, mis esitati 2015. aasta detsembris. Selle olemus seisneb selles, et probleemsete Alpine Linux'i versioonidega konteineris kĂ€ivitatud sĂŒsteemid, mis kasutavad Linux PAM'i vĂ”i muud mehhanismi, mis kasutab sĂŒsteemi faili shadow autentimiseks, vĂ”ivad aktsepteerida NULL-parooli root kasutaja jaoks."
Probleemseks peetud Alpine Docker'i piltide versioonid olid 3.3â3.9 kaasa arvatud ning ka viimane edge vĂ€ljalase.
Autorid andsid jÀrgmise soovituse probleemiga kasutajatele:
"Root kasutajakonto tuleks Docker'i piltides, mis on ehitatud probleemsetele Alpine versioonidele, selgelt keelata. TÔenÀoline haavatavuse Àrakasutamine sÔltub keskkonnast, kuna selle edu nÔuab teenuse vÔi rakenduse vÀljastpoolt edastamist, mis kasutab Linux PAM'i vÔi mÔnda muud sarnast mehhanismi."
Probleem oli Alpine versioonides 3.6.5, 3.7.3, 3.8.4, 3.9.2 ja edge (20190228 snapshot), ning koos sellega haavatavate piltide omanikele soovitati kommenteerida vÀlja root'i rida /etc/shadow vÔi tagada, et pakki linux-pam.
JĂ€tkamine Docker Hub'is
Jerry Gamblin soovis uurida, "kui levinud vÔib null-paroolide kasutamine konteinerites olla". Selleks kirjutas ta vÀikese , mille eesmÀrk on vÀga lihtne:
- curl'i pĂ€ringuga Docker Hub'i API-le kĂŒsitakse loetelu seal asuvatest Docker'i piltidest;
- kasutades jq-d sorteeritakse see popularity vÀlja poolt
, ja saadud tulemustest jÀÀb alles esimene tuhat;igaĂŒhe jaoks tehakse - iga Docker Hub'ist saadud pildi jaoks jĂ€etakse
docker pull; - esimese rea lugemine failist
docker runkui rea vÀÀrtus osutus/etc/shadow; - root:::0:::::
, pildi nimi salvestatakse eraldi faili.Mis siis saadi? Failis
see fail Selgus, et 194 rida populaarsest Docker-pildikogust Linux-sĂŒsteemidega, mille root-kasutajal ei ole seatud parooli:
âSelle loendi kĂ”ige tuntumate nimede seas olid govuk/governmentpaas, hashicorp, microsoft, monsanto ja mesosphere. Kuid kylemanna/openvpn on loendi kĂ”ige populaarsem konteiner, mille statistikas on ĂŒle 10 miljoni pull'i.â
Tuleb siiski meeles pidada, et see nĂ€htus iseenesest ei tĂ€henda otsest haavatavust sĂŒsteemide turvalisuses, mida nad kasutavad: kĂ”ik sĂ”ltub ka sellest, kuidas neid tĂ€pselt rakendatakse. (vt ĂŒlalolevat Alpine'i kommentaari). Kuid âselle jutu moraalâ on meile juba korduvalt selgunud: nĂ€iliselt lihtsusel on sageli ka varjatud kĂŒlg, millest tuleb alati tĂ€hele panna ja mille tagajĂ€rgi arvestada tehnoloogia rakendamise stsenaariumides.
P.S.
Lugege ka meie blogist:
- «»;
- «»;
- «»;
- «».
Allikas: habr.com
