Beveiligingsonderzoekers van Cisco informatie over een kwetsbaarheid (CVE-2019-5021) in van de Alpine-distributie voor het containerisolatiesysteem Docker. De essentie van het ontdekte probleem is dat er standaard voor de rootgebruiker een leeg wachtwoord was ingesteld zonder dat directe toegang voor root werd geblokkeerd. Ter herinnering, Alpine wordt gebruikt voor het maken van officiƫle afbeeldingen van het Docker-project (voorheen waren de officiƫle versies gebaseerd op Ubuntu, maar daarna werden ze gebaseerd op Alpine).
Het probleem doet zich voor vanaf de Alpine Docker-versie 3.3 en werd veroorzaakt door een regressieve wijziging die in 2015 werd toegevoegd (voor versie 3.3 werd in /etc/shadow de regel "root:!::0:::::" gebruikt, en daarna, door het niet langer gebruiken van de vlag "-d", werd de regel "root:::0:::::" toegevoegd). Het probleem werd oorspronkelijk ontdekt en in november 2015, maar kwam in december per ongeluk weer in de bouwbestanden van de experimentele tak, en werd vervolgens overgebracht naar de stabiele versies.
In de informatie over de kwetsbaarheid wordt aangegeven dat het probleem zich ook manifesteert in de laatste tak van Alpine Docker 3.9. Ontwikkelaars van Alpine hebben in maart de oplossing en de kwetsbaarheid vanaf versies 3.9.2, 3.8.4, 3.7.3 en 3.6.5, maar blijft bestaan in de oudere takken 3.4.x en 3.5.x, waarvan de ondersteuning al is beƫindigd. Bovendien beweren de ontwikkelaars dat de aanvalsvector sterk beperkt is en vereist dat de aanvaller toegang heeft tot dezelfde infrastructuur.
Bron: opennet.ru
