Haavatavused Docker-konteinerite turvaskannerites

Avaldatud testimise tulemused tööriistadele, mis tuvastavad parendamata haavatavusi ja avastavad turvaprobleeme Docker'i isoleeritud konteinerite piltides. Kontroll nĂ€itas, et 4 kuuest tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis vĂ”imaldavad rĂŒnnata otse skannerit ja saavutada koodi tĂ€itmine sĂŒsteemis, teatud juhtudel (nĂ€iteks Snyki kasutamisel) root Ă”igustega.

RĂŒnnakuks piisab kurjategijal, kui ta kĂ€ivitab kontrolli oma Dockerfile'i vĂ”i manifest.json'i ĂŒle, mis sisaldab spetsiaalselt koostatud metaandmeid, vĂ”i paneb sisse pildi Podfile'i ja gradlew failid. Eksploiti prototĂŒĂŒbid Ă”nnestus ette valmistada sĂŒsteemide jaoks
WhiteSource, Snyk,
Fossa ja
Anchore. Parimat turvalisust nĂ€itas pakett Clair, mis loodi esialgselt turvalisuse tagamise kaalutlustega. Probleeme ei leitud ka pakendis Trivy. LĂ”ppkokkuvĂ”ttes jĂ”uti jĂ€reldusele, et Docker'i konteinerite skannereid tuleks kĂ€ivitada isoleeritud keskkondades vĂ”i kasutada ainult oma piltide kontrollimiseks ning ettevaatlikult tuleks lĂ€heneda sarnaste tööriistade ĂŒhendamisele pideva integreerimise automatiseeritud sĂŒsteemidega.

FOSSAs, Snykis ja WhiteSource'is oli haavatavus seotud vÀlise paketihalduri kutsumisega sÔltuvuste mÀÀramiseks ja vÔimaldas korraldada oma koodi tÀitmist, mÀÀrates failidesse kÀsud touch ja system gradlew ja Podfile.

Snykis ja WhiteSource'is leiti lisaks kui sĂŒsteemsete kĂ€skude kĂ€ivitamise seadistamine Dockerfile'i analĂŒĂŒsimisel (nĂ€iteks Snykis sai Dockerfile'i kaudu asendada skanneri kutse utiliidi /bin/ls, ja WhiteSource'is sai koodi sisestada argumentide kaudu kujul "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0'" ). haavatavuse, seotud Anchore'is oli haavatavus

tekkinud utiliidi skopeo kasutamise tĂ”ttu Docker'i piltidega. Kasutamine hĂ”lmas manifest.json faili lisamise parameetritega nagu ‘"os": "$(touch hacked_anchore)"‘, mis asetatakse skopeo kutse korral ilma nĂ”uetekohase eemaldamiseta (eemaldati ainult sĂŒmbolid „;&<>”, kuid lubati konstruktsiooni „$()”). Sama autor viis lĂ€bi uuringu, et uurida parendamata haavatavuste tuvastamise efektiivsust Docker'i konteinerite turvaskanneritega ja valehĂ€irete taset (

Sama autor on lÀbi viinud uurimuse, mis kÀsitleb turvaskannerite efektiivsust parandamata haavatavuste tuvastamisel docker-konteinerites ja valepositiivsete tulemuste taset (osa 1, Osa 2, osa 3). Allpool nÀidatakse 73 pildifaili testimise tulemusi, mis sisaldavad tuntud haavatavusi, ning antakse hinnang tavaliste rakenduste tuvastamise efektiivsusele piltides (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Haavatavused Docker-konteinerite turvaskannerites

Haavatavused Docker-konteinerite turvaskannerites

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster