19,4% z 1000 najpopularniejszych kontenerów Docker zawiera puste hasło dla roota

Jerry Gamblin postanowił zbadać, jak powszechna jest niedawno wykryta problem w obrazach Dockera dystrybucji Alpine związana z ustawieniem pustego hasła dla użytkownika root. Analiza tysiąca najpopularniejszych kontenerów z katalogu Docker Hub wykazało, co w 194 nich (19,4%) dla root ustawione jest puste hasło bez zablokowania konta („root:::0:::::” zamiast „root:!::0:::::”).

W przypadku zastosowania w kontenerze pakietów shadow i linux-pam użycie pustego hasła root przekazywanie może podnieść swoje uprawnienia wewnątrz kontenera przy posiadaniu nieuprzywilejowanego dostępu do kontenera lub po wykorzystaniu podatności w nieuprzywilejowanej usłudze działającej w kontenerze. Można także połączyć się z kontenerem z prawami root przy dostępie do infrastruktury, tzn. możliwości podłączenia przez terminal do TTY wskazanego na liście /etc/securetty. Przez SSH dostęp z pustym hasłem jest zablokowany.

Najbardziej popularnymi wśród kontenerów z pustym hasłem rootmicrosoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli i hashicorp/terraform, które mają ponad 10 mln pobrań. Wyróżniają się również kontenery
govuk/gemstash-alpine (500 tys.), monsantoco/logstash (5 mln),
avhost/docker-matrix-riot (1 mln),
azuresdk/azure-cli-python (5 mln)
i ciscocloud/haproxy-consul (1 mln). Prawie wszystkie te kontenery są oparte na Alpine i nie używają pakietów shadow i linux-pam. Wyjątkiem jest tylko microsoft/azure-cli oparty na Debianie.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster