Haavatavused Docker-konteinerite turvaskannerites

Avaldatud Testitulemused nende tööriistade toimimiseks, et tuvastada parandamata haavatavusi ja turvaprobleeme Docker'i isolatesitud konteinerite piltides. Kontrollimine näitas, et 4 6 tuntud Docker'i pildiskannerist sisaldas kriitilisi haavatavusi, mis võimaldasid rünnata skannerit ennast ja saavutada koodi täitmine süsteemis, mõnel juhul (näiteks Snyki kasutamisel) root-õigustes.

Ründamiseks piisab ründajast, kes algatab oma Dockerfile või manifest.json-i kontrollimise, mis sisaldab spetsiaalselt vormindatud метаданные, või paigutab pildisse failid Podfile ja gradlew. Eksploitide prototüübid õnnestus ette valmistada süsteemidele
WhiteSource, Snyk,
Fossa ja
Anchore. Parim turvalisus näitas pakett Clair, mis on algselt kirjutatud turvalisuse tagamise suunaga. Probleeme ei tuvastatud ka paketis Trivy. Kokkuvõttes on jõutud järeldusele, et Docker'i konteinerite skannereid tuleks käivitada isoleeritud keskkondades või kasutada ainult oma piltide kontrollimiseks ning olla ettevaatlik nende tööriistade liitmisel automatiseeritud pideva integreerimise süsteemidega.

FOSSA, Snyk ja WhiteSource'is seondus haavatavus välist pakihalduri kasutamisse sõltuvuste määratlemiseks, mis võimaldas koodi käivitada, kui faile, kus on käsud touch ja system, oli määratud. gradlew ja Podfile.

Snyk ja WhiteSource leidis lisaks tugevuse süsteemsete käskude käivitamiseks Dockerfile'i analüüsi käigus (näiteks Snyk'is saab Dockerfile kaudu asendada utiliidi /bin/ls, mida skanner kutsub, ning WhiteSource'is saab argumendina sisestada koodi vormis "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0‘"). haavatavusest, mis on seotud Anchore'is esinenud haavatavus

oli põhjustatud utiliidi skopeo kasutamisest docker-piltide töötlemisel. Ekspluateerimine piirnes manifest.json faili lisamisega parameetritega nagu '"os": "$(touch hacked_anchore)"', mis osutuvad skopeo kutse ajal korrektselt jätmata (kõigepealt eemaldati ainult sümbolid ";&<>", samas kui konstruktsioon "$()" oli lubatud). Sama autor viis läbi uuringu, mille eesmärk oli hinnata, kui tõhusalt tuvastatakse parandamata haavatavused docker konteinerite turvaskannerite poolt ja valehäirete tase (

Тем же автором проведено исследование эффективности выявления неисправленных уязвимостей сканерами безопасности docker-контейнеров и уровень ложных срабатываний (osa 1, osa 2, osa 3). Allpool on test results for 73 images containing known vulnerabilities, as well as an assessment of the effectiveness of identifying typical applications in the images (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Haavatavused Docker-konteinerite turvaskannerites

Haavatavused Docker-konteinerite turvaskannerites

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster