risultati dei test degli strumenti per l'identificazione delle vulnerabilità non corrette e per la rilevazione di problemi di sicurezza nelle immagini dei container Docker isolati. I controlli hanno mostrato che 4 su 6 dei noti scanner di immagini Docker presentavano vulnerabilità critiche, che consentono di attaccare direttamente lo scanner stesso e di eseguire codice sulla macchina, in alcuni casi (ad esempio, utilizzando Snyk) con diritti di root.
Per effettuare l'attacco, è sufficiente che l'attaccante inizi una verifica del proprio Dockerfile o di manifest.json, inclusi metadati appositamente formattati, o posizionare all'interno dell'immagine file Podfile e gradlew. Prototipi di exploit per sistemi
, ,
e
. Il pacchetto ha mostrato la migliore sicurezza , originariamente scritto tenendo in considerazione la sicurezza. Non sono stati riscontrati problemi nel pacchetto . In conclusione, si raccomanda di eseguire gli scanner dei container Docker in ambienti isolati o di utilizzarli solo per controllare le proprie immagini, e di prestare attenzione quando si collegano tali strumenti a sistemi di integrazione continua automatizzati.
In FOSSA, Snyk, and WhiteSource, the vulnerability was associated with the call to an external package manager to determine dependencies, allowing the execution of custom code through the specification of touch and system commands in files. e .
In Snyk and WhiteSource, there were additional , related to the organization of executing system commands when parsing Dockerfiles (for example, in Snyk, it was possible to replace the /bin/ls utility called by the scanner, and in WhiteSource, code could be injected through arguments like "echo 'touch /tmp/hacked_whitesource_pip;=1.0'").
In Anchore, the vulnerability the use of the utility for working with Docker images. Exploitation involved adding parameters like '"os": "$(touch hacked_anchore)"' to the manifest.json file, which were inserted when calling skopeo without proper escaping (only characters like ";&<>" were cut out, but the "$()" construct was allowed).
The same author conducted a study on the effectiveness of detecting unpatched vulnerabilities by docker container security scanners and the level of false positives (, , ). Di seguito sono riportati i risultati dei test su 73 immagini contenenti vulnerabilità note, insieme a una valutazione dell'efficacia del rilevamento delle applicazioni standard nelle immagini (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Fonte: opennet.ru
