Turvalisuuringute spetsialistid ettevĂ”ttest Cisco teave haavatavuse (CVE-2019-5021) kohta Alpine distributsioon Docker konteinerite isoleerimise sĂŒsteemile. Tuvastatud probleem seisneb selles, et kasutaja root jaoks oli vaikesĂ€tetena mÀÀratud tĂŒhi parool ilma otse juurdepÀÀsu blokeerimiseta. Meenutame, et Alpine'i kasutatakse Docker projekti ametlike piltide loomiseks (varem pĂ”hinesid ametlikud versioonid Ubuntu'l, kuid hiljem viidi Alpine'ile).
Probleem ilmneb alates Alpine Docker versioonist 3.3 ja selle pĂ”hjustas tagasiminek, mis lisati 2015. aastal (enne versiooni 3.3 kasutati /etc/shadow failis rida âroot:!::0:::::â, kuid hiljem lĂ”petati -d lipu kasutamine, mistĂ”ttu lisati rida âroot:::0:::::â). Probleem tuvastati algselt 2015. aasta novembris, kuid detsembris kantakse see kogemata tagasi katsetamise haru versioonifailidesse ja hiljem viidi see stabiilsetesse versioonidesse.
Teabetes haavatavuse kohta on mĂ€rgitud, et probleem ilmneb ka Alpine Docker versioonis 3.9. Alpine arendajad parandasid haavatavuse ja see versioonides 3.9.2, 3.8.4, 3.7.3 ja 3.6.5, kuid jÀÀb endiselt vanadesse harudesse 3.4.x ja 3.5.x, mille toetamine on juba lĂ”petatud. Lisaks vĂ€idavad arendajad, et rĂŒnnakuks vajalikud vĂ”imalused on tugevalt piiratud ja nĂ”uavad rĂŒndajalt juurdepÀÀsu samasse infrastruktuuri.
Allikas: opennet.ru
