testimise tulemused tööriistadele, mis tuvastavad parendamata haavatavusi ja avastavad turvaprobleeme Docker'i isoleeritud konteinerite piltides. Kontroll nĂ€itas, et 4 kuuest tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis vĂ”imaldavad rĂŒnnata otse skannerit ja saavutada koodi tĂ€itmine sĂŒsteemis, teatud juhtudel (nĂ€iteks Snyki kasutamisel) root Ă”igustega.
RĂŒnnakuks piisab kurjategijal, kui ta kĂ€ivitab kontrolli oma Dockerfile'i vĂ”i manifest.json'i ĂŒle, mis sisaldab spetsiaalselt koostatud metaandmeid, vĂ”i paneb sisse pildi Podfile'i ja gradlew failid. Eksploiti prototĂŒĂŒbid sĂŒsteemide jaoks
, ,
ja
. Parimat turvalisust nĂ€itas pakett , mis loodi esialgselt turvalisuse tagamise kaalutlustega. Probleeme ei leitud ka pakendis . LĂ”ppkokkuvĂ”ttes jĂ”uti jĂ€reldusele, et Docker'i konteinerite skannereid tuleks kĂ€ivitada isoleeritud keskkondades vĂ”i kasutada ainult oma piltide kontrollimiseks ning ettevaatlikult tuleks lĂ€heneda sarnaste tööriistade ĂŒhendamisele pideva integreerimise automatiseeritud sĂŒsteemidega.
FOSSAs, Snykis ja WhiteSource'is oli haavatavus seotud vÀlise paketihalduri kutsumisega sÔltuvuste mÀÀramiseks ja vÔimaldas korraldada oma koodi tÀitmist, mÀÀrates failidesse kÀsud touch ja system ja .
Snykis ja WhiteSource'is leiti lisaks , Anchore'is oli haavatavus
tekkinud skopeo Sama autor viis lÀbi uuringu, et uurida parendamata haavatavuste tuvastamise efektiivsust Docker'i konteinerite turvaskanneritega ja valehÀirete taset (
Sama autor on lÀbi viinud uurimuse, mis kÀsitleb turvaskannerite efektiivsust parandamata haavatavuste tuvastamisel docker-konteinerites ja valepositiivsete tulemuste taset (, , ). Allpool nÀidatakse 73 pildifaili testimise tulemusi, mis sisaldavad tuntud haavatavusi, ning antakse hinnang tavaliste rakenduste tuvastamise efektiivsusele piltides (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Allikas: opennet.ru
