Le immagini Docker Alpine venivano fornite con la password vuota per l'utente root.

I ricercatori della sicurezza di Cisco hanno rivelato dettagli sulla vulnerabilità (CVE-2019-5021) in build distribuzione Alpine per il sistema di isolamento dei contenitori Docker. Il problema riscontrato è che per l'utente root è stata impostata di default una password vuota senza bloccare l'accesso diretto come root. Ricordiamo che Alpine è utilizzato per formare le immagini ufficiali del progetto Docker (in passato, le versioni ufficiali si basavano su Ubuntu, ma poi sono tradotti su Alpine).

Il problema si manifesta a partire dalla versione 3.3 di Alpine Docker ed è stato causato da una modifica regressiva introdotta nel 2015 (prima della versione 3.3, in /etc/shadow era presente la stringa «root:!::0:::::», ma dopo la rimozione del flag «-d» è stata aggiunta la stringa «root:::0:::::»). Il problema è stato inizialmente identificato e è stata corretta a novembre 2015, ma a dicembre è stato erroneamente ripristinato è emerso nei file di build del ramo sperimentale, per poi essere trasferito nelle versioni stabili.

Nei dettagli sulla vulnerabilità è indicato che il problema si manifesta anche nell'ultima versione di Alpine Docker 3.9. Gli sviluppatori di Alpine a marzo hanno rilasciato la correzione e la vulnerabilità non si manifesta A partire dalle versioni 3.9.2, 3.8.4, 3.7.3 e 3.6.5, ma rimane nelle vecchie ramificazioni 3.4.x e 3.5.x, il cui supporto è già terminato. Inoltre, gli sviluppatori affermano che il vettore per l'attacco è fortemente limitato e richiede che l'attaccante abbia accesso alla stessa infrastruttura.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster