Le immagini ufficiali di Docker Alpine Linux, a partire dalla versione 3.3, contengono una password vuota per l'utente root. Quando si utilizza PAM o un altro meccanismo di autenticazione che utilizza il file /etc/shadow come sorgente, il sistema potrebbe consentire l'accesso all'utente root senza una password. Aggiorna la versione dell'immagine di base o modifica manualmente il file /etc/shadow.
Vulnerabilità risolta nelle versioni:
- edge (20190228 snapshot)
- v3.9.2
- v3.8.4
- v3.7.3
- v3.6.5
Fonte: linux.org.ru
