Le immagini Docker Alpine venivano fornite con una password utente root vuota.

I ricercatori di sicurezza di Cisco hanno rivelato informazioni sulla vulnerabilità (CVE-2019-5021) in build distribuzione Alpine per il sistema di isolamento dei container Docker. La questione rilevata è che per l'utente root è stata impostata di default una password vuota senza bloccare l'accesso diretto come root. Ricordiamo che Alpine è utilizzato per creare le immagini ufficiali del progetto Docker (in passato le build ufficiali si basavano su Ubuntu, ma poi sono state trasferiti su Alpine).

Il problema si manifesta a partire dalla versione Alpine Docker 3.3 ed è stato causato da una modifica regressiva introdotta nel 2015 (prima della versione 3.3, in /etc/shadow c'era la riga «root:!::0:::::», mentre dopo, a causa della cessazione dell'uso del flag «-d», è stata aggiunta la riga «root:::0:::::»). Il problema è stato inizialmente scoperto e è stata corretta a novembre 2015, ma a dicembre è stato nuovamente è emersa incluso nei file di costruzione della branch sperimentale, e poi è stato trasferito nelle versioni stabili.

Nelle informazioni sulla vulnerabilità si segnala che il problema si presenta anche nell'ultima branch Alpine Docker 3.9. Gli sviluppatori di Alpine a marzo hanno rilasciato la correzione e la vulnerabilità non si manifestano a partire dalle versioni 3.9.2, 3.8.4, 3.7.3 e 3.6.5, ma rimane nelle vecchie branch 3.4.x e 3.5.x, il cui supporto è già stato interrotto. Inoltre, gli sviluppatori sostengono che il vettore di attacco è fortemente limitato e richiede all'attaccante di avere accesso alla stessa infrastruttura.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster