Docker-pildid Alpine jaotati tĂŒhja root kasutaja parooliga.

Turvalisuuringute spetsialistid ettevĂ”ttest Cisco avaldasid teave haavatavuse (CVE-2019-5021) kohta versioonides Alpine distributsioon Docker konteinerite isoleerimise sĂŒsteemile. Tuvastatud probleem seisneb selles, et kasutaja root jaoks oli vaikesĂ€tetena mÀÀratud tĂŒhi parool ilma otse juurdepÀÀsu blokeerimiseta. Meenutame, et Alpine'i kasutatakse Docker projekti ametlike piltide loomiseks (varem pĂ”hinesid ametlikud versioonid Ubuntu'l, kuid hiljem viidi ĂŒle Alpine'ile).

Probleem ilmneb alates Alpine Docker versioonist 3.3 ja selle pĂ”hjustas tagasiminek, mis lisati 2015. aastal (enne versiooni 3.3 kasutati /etc/shadow failis rida „root:!::0:::::”, kuid hiljem lĂ”petati -d lipu kasutamine, mistĂ”ttu lisati rida „root:::0:::::”). Probleem tuvastati algselt parandatud 2015. aasta novembris, kuid detsembris kantakse see kogemata tagasi ilmnes katsetamise haru versioonifailidesse ja hiljem viidi see stabiilsetesse versioonidesse.

Teabetes haavatavuse kohta on mĂ€rgitud, et probleem ilmneb ka Alpine Docker versioonis 3.9. Alpine arendajad parandasid arendajad muusikateenusest Spotify. Muudetud Spotify Lite nĂ€eb vĂ€lja nagu tĂ€isversioon, kuid on ilma paljusid seadeid ja ei luba salvestada lugusid kuulamiseks ilma internetiĂŒhenduseta. haavatavuse ja see ei ilmne versioonides 3.9.2, 3.8.4, 3.7.3 ja 3.6.5, kuid jÀÀb endiselt vanadesse harudesse 3.4.x ja 3.5.x, mille toetamine on juba lĂ”petatud. Lisaks vĂ€idavad arendajad, et rĂŒnnakuks vajalikud vĂ”imalused on tugevalt piiratud ja nĂ”uavad rĂŒndajalt juurdepÀÀsu samasse infrastruktuuri.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster