19,4 % des 1000 conteneurs Docker les plus populaires contiennent un mot de passe root vide

Jerry Gamblin a voulu déterminer la prévalence d'un problème récemment identifié problème dans les images Docker de la distribution Alpine, lié à la définition d'un mot de passe vide pour l'utilisateur root. L'analyse de mille des conteneurs les plus populaires du catalogue Docker Hub a montré, ce qui dans 194 l'un d'eux (19,4 %) un mot de passe vide est configuré pour root sans verrouiller le compte («root:::0:::::» au lieu de «root:!::0:::::»).

Dans le cas de l'utilisation des paquets shadow et linux-pam dans le conteneur, l'utilisation d'un mot de passe vide pour root d'installer peut augmenter les privilèges à l'intérieur du conteneur en cas d'accès non privilégié à celui-ci ou après l'exploitation d'une vulnérabilité dans un service non privilégié s'exécutant dans le conteneur. Il est également possible de se connecter au conteneur avec les droits root en ayant accès à l'infrastructure, c'est-à-dire la possibilité de se connecter via un terminal au TTY spécifié dans la liste /etc/securetty. L'accès SSH avec un mot de passe vide est bloqué.

Les conteneurs les plus populaires avec un mot de passe root vide sont microsoft/azure-cli kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli, hashicorp/terraform et , qui comptent plus de 10 millions de téléchargements. On note également les conteneursgovuk/gemstash-alpine
(500 000), monsantoco/logstash (5 millions), avhost/docker-matrix-riot
(1 million), azuresdk/azure-cli-python
(5 millions) ciscocloud/haproxy-consul
et (1 million). Presque tous ces conteneurs sont basés sur Alpine et n'utilisent pas les paquets shadow et linux-pam. Sauf pour microsoft/azure-cli qui est basé sur Debian. Jerry Gamblin a voulu déterminer la prévalence d'un problème récemment identifié dans les images Docker.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster