Il 19,4% dei 1000 container Docker più popolari contiene una password root vuota

Jerry Gamblin ha voluto scoprire quanto sia diffuso il problema recentemente identificato problema nelle immagini Docker della distribuzione Alpine, legato all'impostazione di una password vuota per l'utente root. L'analisi di mille dei container più popolari del catalogo Docker Hub ha mostrato, che si trova in 194 che di questi (19,4%) per root è stata impostata una password vuota senza bloccare l'account ("root:::0:::::" invece di "root:!::0:::::").

In caso di utilizzo nei container dei pacchetti shadow e linux-pam, l'uso di una password vuota per root permette può consentire il potenziamento delle proprie privilegiate all'interno del container in presenza di accesso non privilegiato al container o dopo aver sfruttato una vulnerabilità in un servizio non privilegiato in esecuzione nel container. È anche possibile connettersi al container con privilegi root se si ha accesso all'infrastruttura, ovvero la possibilità di connettersi tramite terminale a TTY, come indicato nella lista /etc/securetty. L'accesso tramite SSH con password vuota è bloccato.

I container più popolari con password root vuota sono sono microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli e hashicorp/terraform, che contano più di 10 milioni di download. Si distinguono anche i container
govuk/gemstash-alpine (500 mila), monsantoco/logstash (5 milioni),
avhost/docker-matrix-riot (1 milione),
azuresdk/azure-cli-python (5 milioni)
e ciscocloud/haproxy-consul (1 milione). Quasi tutti questi contenitori sono basati su Alpine e non utilizzano i pacchetti shadow e linux-pam. L'unica eccezione è microsoft/azure-cli basato su Debian.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster