{"id":34141,"date":"2019-10-31T21:56:37","date_gmt":"2019-10-31T18:56:37","guid":{"rendered":"https:\/\/prohoster.info\/blog\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\/"},"modified":"2019-10-31T21:56:37","modified_gmt":"2019-10-31T18:56:37","slug":"v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","title":{"rendered":"Dans 19 % des images Docker les plus populaires, il n'y a pas de mot de passe pour le root","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Samedi dernier, le 18 mai, Jerry Gamblin de Kenna Security <noindex><a rel=\"nofollow\" href=\"https:\/\/www.kennasecurity.com\/20-of-the-1000-most-popular-docker-containers-have-no-root-password\/\">a v\u00e9rifi\u00e9<\/a><\/noindex> 1000 des images les plus populaires de Docker Hub pour le mot de passe d'utilisateur root utilis\u00e9. Dans 19% des cas, il s'est av\u00e9r\u00e9 vide.<\/p>\n<p><img decoding=\"async\" alt=\"Dans 19 % des images Docker les plus populaires, il n&#039;y a pas de mot de passe pour le root\" src=\"\/wp-content\/uploads\/50d68e9378a116909318240ae1ca318a.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Contexte avec Alpine<\/h2>\n<p>\nLa raison de cette mini-recherche \u00e9tait le rapport de vuln\u00e9rabilit\u00e9 Talos paru plus t\u00f4t ce mois-ci (<noindex><a rel=\"nofollow\" href=\"https:\/\/talosintelligence.com\/vulnerability_reports\/TALOS-2019-0782\">TALOS-2019-0782<\/a><\/noindex>), dont les auteurs \u2014 gr\u00e2ce \u00e0 la d\u00e9couverte de Peter Adkins de Cisco Umbrella \u2014 ont rapport\u00e9 que les images Docker avec la distribution populaire pour conteneurs Alpine n'ont pas de mot de passe pour root :<\/p>\n<blockquote><p>\u00ab Les versions officielles des images Docker d'Alpine Linux (\u00e0 partir de v3.3) contiennent un mot de passe NULL pour l'utilisateur root. Cette vuln\u00e9rabilit\u00e9 r\u00e9sulte d'une r\u00e9gression introduite en d\u00e9cembre 2015. En substance, cela signifie que les syst\u00e8mes d\u00e9ploy\u00e9s avec des versions probl\u00e9matiques d'Alpine Linux dans un conteneur et utilisant Linux PAM ou un autre m\u00e9canisme reposant sur le fichier syst\u00e8me shadow comme base de donn\u00e9es d'authentification peuvent accepter un mot de passe nul (NULL) pour l'utilisateur root \u00bb.<\/p><\/blockquote>\n<p>\nLes versions d'images Docker avec Alpine probl\u00e9matiques v\u00e9rifi\u00e9es allaient de 3.3 \u00e0 3.9 inclus, ainsi que la derni\u00e8re version edge.<\/p>\n<p>Les auteurs ont donn\u00e9 la recommandation suivante aux utilisateurs concern\u00e9s par le probl\u00e8me :<\/p>\n<blockquote><p>\u00ab Le compte root doit \u00eatre explicitement d\u00e9sactiv\u00e9 dans les images Docker construites sur des versions probl\u00e9matiques d'Alpine. L'exploitation potentielle de la vuln\u00e9rabilit\u00e9 d\u00e9pend de l'environnement, car son succ\u00e8s n\u00e9cessite un service ou une application expos\u00e9s utilisant Linux PAM ou un autre m\u00e9canisme similaire \u00bb.<\/p><\/blockquote>\n<p>\nLe probl\u00e8me \u00e9tait d\u00fb \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/alpinelinux.org\/posts\/Docker-image-vulnerability-CVE-2019-5021.html\">a \u00e9t\u00e9 corrig\u00e9e<\/a><\/noindex> dans les versions 3.6.5, 3.7.3, 3.8.4, 3.9.2 et edge (snapshot 20190228) d'Alpine, et il a \u00e9t\u00e9 conseill\u00e9 aux utilisateurs concern\u00e9s de commenter la ligne avec root dans <code>\/etc\/shadow<\/code> ou de s'assurer de l'absence du paquet <code>linux-pam<\/code>.<\/p>\n<h2>Suite sur Docker Hub<\/h2>\n<p>\nJerry Gamblin a voulu savoir \u00ab \u00e0 quel point l'usage de mots de passe null dans les conteneurs pouvait \u00eatre courant \u00bb. Pour cela, il a \u00e9crit un petit <noindex><a rel=\"nofollow\" href=\"https:\/\/gist.github.com\/jgamblin\/fd94d9078709fe68d13f36f82c29fdab\">Script Bash<\/a><\/noindex>, dont le principe est assez simple :<\/p>\n<ul>\n<li> il effectue une requ\u00eate curl \u00e0 l'API de Docker Hub pour obtenir la liste des images Docker h\u00e9berg\u00e9es l\u00e0-bas ;<\/li>\n<li> il les trie par le champ <code>popularit\u00e9<\/code>, et parmi les r\u00e9sultats obtenus, il ne conserve que les mille premi\u00e8res ;<\/li>\n<li> pour chacune d'elles, il effectue <code>docker pull<\/code>;<\/li>\n<li> pour chaque image obtenue de Docker Hub, il effectue <code>docker run<\/code> en lisant la premi\u00e8re ligne du fichier, <code>\/etc\/shadow<\/code>;<\/li>\n<li> si la valeur de la ligne s'est r\u00e9v\u00e9l\u00e9e \u00e9gale \u00e0 <code>root:::0:::::<\/code>, le nom de l'image est enregistr\u00e9 dans un fichier s\u00e9par\u00e9.<\/li>\n<\/ul>\n<p>\nQu'est-ce qui en est ressorti ? Dans <noindex><a rel=\"nofollow\" href=\"https:\/\/gist.github.com\/jgamblin\/6015a2020c1de3bc3aab19b361573b7f\">ce fichier<\/a><\/noindex> il s'est av\u00e9r\u00e9 qu'il y a 194 lignes de noms de conteneurs Docker populaires utilisant des syst\u00e8mes Linux, o\u00f9 l'utilisateur root n'a pas de mot de passe configur\u00e9 :<\/p>\n<blockquote><p>\u00abParmi les noms les plus connus de cette liste figurent govuk\/governmentpaas, hashicorp, microsoft, monsanto et mesosphere. Quant \u00e0 kylemanna\/openvpn, c'est le conteneur le plus populaire de la liste, avec plus de 10 millions de t\u00e9l\u00e9chargements.\u00bb<\/p><\/blockquote>\n<p>\nIl convient n\u00e9anmoins de rappeler que ce ph\u00e9nom\u00e8ne en soi ne signifie pas une vuln\u00e9rabilit\u00e9 directe dans la s\u00e9curit\u00e9 des syst\u00e8mes qui les utilisent : tout d\u00e9pend de la mani\u00e8re dont ils sont appliqu\u00e9s. <i>(voir le commentaire du cas d'Alpine ci-dessus)<\/i>. Cependant, \u00ab la morale de cette histoire \u00bb a d\u00e9j\u00e0 \u00e9t\u00e9 observ\u00e9e de nombreuses fois : la simplicit\u00e9 apparente a souvent un revers qu'il est toujours n\u00e9cessaire de garder \u00e0 l'esprit et dont il faut prendre en compte les cons\u00e9quences dans ses sc\u00e9narios d'application de la technologie.<\/p>\n<h2>P.S.<\/h2>\n<p>\nLisez aussi dans notre blog :<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/337448\/\">Statistiques sur les syst\u00e8mes d'exploitation de base dans les images sur Docker Hub<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker et Kubernetes dans des environnements exigeants en mati\u00e8re de s\u00e9curit\u00e9<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/439964\/\">Vuln\u00e9rabilit\u00e9 CVE-2019-5736 dans runc, permettant d'obtenir des droits root sur l'h\u00f4te<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/337154\/\">Vulnerable Docker VM \u2014 une machine virtuelle puzzle sur Docker et le pentesting<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/452754\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b 1000 \u0441\u0430\u043c\u044b\u0445 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u0441 Docker Hub \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u0432 \u043d\u0438\u0445 \u043f\u0430\u0440\u043e\u043b\u044c \u0434\u043b\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f root. \u0412 19% \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u043e\u043d \u043e\u043a\u0430\u0437\u0430\u043b\u0441\u044f \u043f\u0443\u0441\u0442\u044b\u043c. \u041f\u0440\u0435\u0434\u044b\u0441\u0442\u043e\u0440\u0438\u044f \u0441 Alpine \u041f\u043e\u0432\u043e\u0434\u043e\u043c \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d\u043d\u043e\u0433\u043e \u043c\u0438\u043d\u0438-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0430\u043b \u043f\u043e\u044f\u0432\u0438\u0432\u0448\u0438\u0439\u0441\u044f \u0440\u0430\u043d\u0435\u0435 \u0432 \u044d\u0442\u043e\u043c \u043c\u0435\u0441\u044f\u0446\u0435 Talos Vulnerability Report (TALOS-2019-0782), \u0430\u0432\u0442\u043e\u0440\u044b \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u2014 \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u043d\u0430\u0445\u043e\u0434\u043a\u0435 Peter [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-34141","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 19% \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0435\u0439\u0448\u0438\u0445 Docker-\u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u043d\u0435\u0442 \u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:56:37+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:56:37+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4719 % des conteneurs Docker les plus populaires n'ont pas de mot de passe pour root | ProHoster","description":"Le samedi dernier, 18 mai, Jerry Gamblin de Kenna Security a fait une v\u00e9rification.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 19% \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0435\u0439\u0448\u0438\u0445 Docker-\u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u043d\u0435\u0442 \u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f root | ProHoster","og:description":"\u0412 \u043c\u0438\u043d\u0443\u0432\u0448\u0443\u044e \u0441\u0443\u0431\u0431\u043e\u0442\u0443, 18 \u043c\u0430\u044f, Jerry Gamblin \u0438\u0437 Kenna Security \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u043b.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/v-19-populyarnejshih-docker-obrazov-net-parolya-dlya-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:56:37+00:00","article:modified_time":"2019-10-31T18:56:37+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"34141","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 18:05:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 23:13:00","updated":"2026-01-21 18:05:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/34141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=34141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/34141\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=34141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=34141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=34141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}