Docker-alused Alpine tarniti tühja root-kasutaja parooliga.

Turvauuringute ekspert Cisco ettevõttest avalikustas teave haavatavuse kohta (CVE-2019-5021) kogudes Alpine jaotuses konteinerite isoleerimise süsteemi jaoks Docker. Tuvastatud probleem seisneb selles, et kasutaja root jaoks on vaikimisi määratud tühi parool, mis ei takista otsest sisenemist root-kontole. Tootjatega Alpine kasutatakse ametlike Docker-projektide piltide loomisel (varem põhinesid ametlikud kogumid Ubuntu-l, kuid hiljem olid tõlgitud Alpine'il.

Probleem ilmneb Alpine Docker 3.3 kogumist alates ja see on tingitud 2015. aastal lisatud regressioonimuudatusest (enne versiooni 3.3 kasutati /etc/shadow'is rida „root:!::0:::::”, kuid pärast „-d” lipu lõpetamist hakkas lisanduma rida „root:::0:::::”). Probleem tuvastati esmakordselt ja parandatud novembri 2015. aastal, kuid detsembris anti kogemata uuesti kerkinud katsetusversiooni kogumifailidesse, ning seejärel viidi see stabiilsetesse kogudesse.

Teave haavatavuse kohta näitab, et probleem esineb ka Alpine Docker 3.9 viimases harus. Alpine arendajad märtsis välja andsid paranduse ja haavatavuse ei ilmne Alustades versioonidest 3.9.2, 3.8.4, 3.7.3 ja 3.6.5, kuid jääb vanadesse harudesse 3.4.x ja 3.5.x, mille tugi on juba lõpetatud. Lisaks väidavad arendajad, et rünnakuks vajalik vektor on tugevalt piiratud ja nõuab, et ründajal oleks juurdepääs samale infrastrukturile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster