Badacze bezpieczeństwa z firmy Cisco informacje o podatności (CVE-2019-5021) w dystrybucji Alpine dla systemu izolacji kontenerów Docker. Istotą wykrytego problemu jest to, że dla użytkownika root domyślnie przypisano puste hasło bez zablokowania bezpośredniego logowania jako root. Przypominamy, że Alpine jest używane do tworzenia oficjalnych obrazów projektu Docker (wcześniej oficjalne kompilacje opierały się na Ubuntu, ale później zostały na Alpine).
Problem objawia się od wersji Alpine Docker 3.3 i był wynikiem regresywnej zmiany wprowadzonej w 2015 roku (przed wersją 3.3 w /etc/shadow używana była linia „root:!::0:::::”, a po zaprzestaniu używania flagi „-d” zaczęła być dodawana linia „root:::0:::::”). Problem został początkowo wykryty i w listopadzie 2015 roku, ale w grudniu przez pomyłkę znowu w plikach budowy eksperymentalnej gałęzi, a następnie został przeniesiony do stabilnych kompilacji.
W informacjach o podatności wskazano, że problem występuje także w najnowszej wersji Alpine Docker 3.9. Deweloperzy Alpine w marcu naprawili problem, a podatność od wersji 3.9.2, 3.8.4, 3.7.3 i 3.6.5, ale pozostaje w starszych gałęziach 3.4.x i 3.5.x, których wsparcie zostało już zakończone. Ponadto deweloperzy twierdzą, że wektory ataku są bardzo ograniczone i wymagają, by atakujący miał dostęp do tej samej infrastruktury.
Źródło: opennet.ru
