19,4% van de 1000 populairste Docker-containers bevatten een leeg rootwachtwoord

Jerry Gamblin besloot te onderzoeken hoe wijdverbreid het onlangs ontdekte probleem is een probleem in Docker-images van de Alpine-distributie, gerelateerd aan het gebruik van een leeg wachtwoord voor de gebruiker root. Een analyse van duizend van de populairste containers in de Docker Hub-catalogus toonde, die in 194 toonde aan dat (19,4%) voor root een leeg wachtwoord is ingesteld zonder dat het account is vergrendeld ("root:::0:::::" in plaats van "root:!::0:::::").

Bij het gebruik van de pakketten shadow en linux-pam in de container kan de toegang met een leeg root-wachtwoord toe de privileges binnen de container verhogen bij ongeautoriseerde toegang tot de container of na het exploiteren van een kwetsbaarheid in een niet-bevoorrechte service die in de container draait. Toegang tot de container met root-rechten kan ook worden verkregen wanneer er toegang is tot de infrastructuur, d.w.z. de mogelijkheid om via de terminal verbinding te maken met de TTY die is gespecificeerd in de lijst /etc/securetty. Inloggen via SSH met een leeg wachtwoord is geblokkeerd.

De meest populaire onder containers met een leeg root-wachtwoord zijn microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli en hashicorp/terraform, die gezamenlijk meer dan 10 miljoen downloads hebben. Ook zijn er opvallende containers
govuk/gemstash-alpine (500 duizend), monsantoco/logstash (5 miljoen),
avhost/docker-matrix-riot (1 miljoen),
azuresdk/azure-cli-python (5 miljoen)
en ciscocloud/haproxy-consul (1 miljoen). Bijna al deze containers zijn gebaseerd op Alpine en maken geen gebruik van de pakketten shadow en linux-pam. Slechts ƩƩn uitzondering is microsoft/azure-cli, dat is gebaseerd op Debian.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster