Docker-images van Alpine werden geleverd met een leeg wachtwoord voor de gebruiker root

Beveiligingsonderzoekers van Cisco hebben onthuld informatie over een kwetsbaarheid (CVE-2019-5021) in versies van de Alpine-distributie voor het containerisolatiesysteem Docker. De essentie van het ontdekte probleem is dat er standaard voor de rootgebruiker een leeg wachtwoord was ingesteld zonder dat directe toegang voor root werd geblokkeerd. Ter herinnering, Alpine wordt gebruikt voor het maken van officiƫle afbeeldingen van het Docker-project (voorheen waren de officiƫle versies gebaseerd op Ubuntu, maar daarna werden ze worden gebaseerd op Alpine).

Het probleem doet zich voor vanaf de Alpine Docker-versie 3.3 en werd veroorzaakt door een regressieve wijziging die in 2015 werd toegevoegd (voor versie 3.3 werd in /etc/shadow de regel "root:!::0:::::" gebruikt, en daarna, door het niet langer gebruiken van de vlag "-d", werd de regel "root:::0:::::" toegevoegd). Het probleem werd oorspronkelijk ontdekt en opgelost in november 2015, maar kwam in december per ongeluk weer naar voren in de bouwbestanden van de experimentele tak, en werd vervolgens overgebracht naar de stabiele versies.

In de informatie over de kwetsbaarheid wordt aangegeven dat het probleem zich ook manifesteert in de laatste tak van Alpine Docker 3.9. Ontwikkelaars van Alpine hebben in maart uitgebracht de oplossing en de kwetsbaarheid zijn niet aanwezig vanaf versies 3.9.2, 3.8.4, 3.7.3 en 3.6.5, maar blijft bestaan in de oudere takken 3.4.x en 3.5.x, waarvan de ondersteuning al is beƫindigd. Bovendien beweren de ontwikkelaars dat de aanvalsvector sterk beperkt is en vereist dat de aanvaller toegang heeft tot dezelfde infrastructuur.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster