Des chercheurs en sécurité de Cisco informations sur la vulnérabilité (CVE-2019-5021) dans la distribution Alpine pour le système d'isolation de conteneurs Docker. La nature du problème identifié est que pour l'utilisateur root, un mot de passe vide a été défini par défaut sans blocage de l'accès direct en tant que root. Rappelons qu'Alpine est utilisé pour créer des images officielles du projet Docker (auparavant, les constructions officielles étaient basées sur Ubuntu, mais ensuite elles ont été sur Alpine).
Le problème apparaît à partir de l'assemblage Alpine Docker 3.3 et a été causé par un changement régressif ajouté en 2015 (avant la version 3.3, la ligne «root:!::0:::::» était utilisée dans /etc/shadow, et après l'abandon de l'utilisation du drapeau «-d», la ligne «root:::0:::::» a commencé à être ajoutée). Le problème a été initialement identifié et en novembre 2015, mais en décembre, il a été accidentellement réintroduit dans les fichiers d'assemblage de la branche expérimentale, puis a été transféré dans les versions stables.
Les informations sur la vulnérabilité indiquent que le problème apparaît également dans la dernière version Alpine Docker 3.9. Les développeurs d'Alpine en mars corrigé et la vulnérabilité à partir des versions 3.9.2, 3.8.4, 3.7.3 et 3.6.5, mais reste dans les anciennes branches 3.4.x et 3.5.x, dont le support a déjà été interrompu. De plus, les développeurs affirment que le vecteur d'attaque est fortement limité et nécessite que l'attaquant ait accès à la même infrastructure.
Source : opennet.ru
