Kwetsbaarheden in beveiligingsscanners voor Docker-containerafbeeldingen

Gepubliceerd resultaten van tests van tools voor het identificeren van onverholpen kwetsbaarheden en het opsporen van beveiligingsproblemen in beelden van geïsoleerde Docker-containers. De controle toonde aan dat in 4 van de 6 bekende Docker-image scanners kritieke kwetsbaarheden aanwezig waren, waardoor de scanner zelf kon worden aangevallen en code in het systeem kon worden uitgevoerd, in sommige gevallen (bijvoorbeeld bij het gebruik van Snyk) met rootrechten.

Voor de aanval is het voldoende dat de aanvaller een controle van zijn Dockerfile of manifest.json initieert, inclusief speciaal opgemaakte metadata, of bestanden zoals Podfile en gradlew in de afbeelding plaatst. Prototypes van exploits kon worden voorbereid voor systemen
WhiteSource, Snyk,
Fossa en
Anchore. Het veiligste pakket was Clair, oorspronkelijk geschreven met het oog op beveiliging. Er werden ook geen problemen gevonden in het pakket Trivy. Uiteindelijk werd geconcludeerd dat Docker-containerscanners in geïsoleerde omgevingen moeten worden uitgevoerd of alleen moeten worden gebruikt voor het controleren van eigen beelden, en dat voorzichtigheid geboden is bij het verbinden van dergelijke tools met geautomatiseerde continue integratiesystemen.

In FOSSA, Snyk en WhiteSource was de kwetsbaarheid gerelateerd aan de aanroep van een externe pakketbeheerder om afhankelijkheden te bepalen en stelde deze in staat om eigen code uit te voeren door de opdrachten touch en system in bestanden te specificeren. gradlew en Podfile.

In Snyk en WhiteSource werden daarnaast gevonden kwetsbaarheden, we-related met de organisatie van het uitvoeren van systeemcommando's bij het parseren van Dockerfile (bijvoorbeeld in Snyk kon de scanner de utility /bin/ls vervangen en in WhiteSource kon code worden ingevoerd via argumenten in de vorm van ‘echo ‘;touch /tmp/hacked_whitesource_pip;=1.0’).

In Anchore was de kwetsbaarheid veroorzaakt door het gebruik van de utility skopeo voor het werken met docker-images. De exploitatie bestond uit het toevoegen van parameters van het type ‘"os": "$(touch hacked_anchore)"’ aan het bestand manifest.json, die worden ingevoegd bij de aanroep van skopeo zonder de juiste escape (alleen de tekens ‘;&,’ werden verwijderd, maar de constructie ‘$()’ was toegestaan).

Dezelfde auteur voerde een onderzoek uit naar de effectiviteit van het detecteren van onverholpen kwetsbaarheden door beveiligingsscanners voor docker-containers en het niveau van valse positieven.deel 1, deel 2, deel 3). Hieronder staan de testresultaten van 73 images die bekende kwetsbaarheden bevatten, evenals een beoordeling van de effectiviteit van het identificeren van standaardapplicaties in de images (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Kwetsbaarheden in beveiligingsscanners voor Docker-containerafbeeldingen

Kwetsbaarheden in beveiligingsscanners voor Docker-containerafbeeldingen

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster