Turvauuringute ekspert Cisco ettevõttest teave haavatavuse kohta (CVE-2019-5021) Alpine jaotuses konteinerite isoleerimise süsteemi jaoks Docker. Tuvastatud probleem seisneb selles, et kasutaja root jaoks on vaikimisi määratud tühi parool, mis ei takista otsest sisenemist root-kontole. Tootjatega Alpine kasutatakse ametlike Docker-projektide piltide loomisel (varem põhinesid ametlikud kogumid Ubuntu-l, kuid hiljem olid Alpine'il.
Probleem ilmneb Alpine Docker 3.3 kogumist alates ja see on tingitud 2015. aastal lisatud regressioonimuudatusest (enne versiooni 3.3 kasutati /etc/shadow'is rida „root:!::0:::::”, kuid pärast „-d” lipu lõpetamist hakkas lisanduma rida „root:::0:::::”). Probleem tuvastati esmakordselt ja novembri 2015. aastal, kuid detsembris anti kogemata uuesti katsetusversiooni kogumifailidesse, ning seejärel viidi see stabiilsetesse kogudesse.
Teave haavatavuse kohta näitab, et probleem esineb ka Alpine Docker 3.9 viimases harus. Alpine arendajad märtsis paranduse ja haavatavuse Alustades versioonidest 3.9.2, 3.8.4, 3.7.3 ja 3.6.5, kuid jääb vanadesse harudesse 3.4.x ja 3.5.x, mille tugi on juba lõpetatud. Lisaks väidavad arendajad, et rünnakuks vajalik vektor on tugevalt piiratud ja nõuab, et ründajal oleks juurdepääs samale infrastrukturile.
Allikas: opennet.ru
