Obrazy Docker Alpine były dostarczane z pustym hasłem dla użytkownika root

Badacze bezpieczeństwa z firmy Cisco ujawnili informacje o podatności (CVE-2019-5021) w kompilacje dystrybucji Alpine dla systemu izolacji kontenerów Docker. Istotą wykrytego problemu jest to, że dla użytkownika root domyślnie przypisano puste hasło bez zablokowania bezpośredniego logowania jako root. Przypominamy, że Alpine jest używane do tworzenia oficjalnych obrazów projektu Docker (wcześniej oficjalne kompilacje opierały się na Ubuntu, ale później zostały przełożone na Alpine).

Problem objawia się od wersji Alpine Docker 3.3 i był wynikiem regresywnej zmiany wprowadzonej w 2015 roku (przed wersją 3.3 w /etc/shadow używana była linia „root:!::0:::::”, a po zaprzestaniu używania flagi „-d” zaczęła być dodawana linia „root:::0:::::”). Problem został początkowo wykryty i naprawiono w listopadzie 2015 roku, ale w grudniu przez pomyłkę znowu pojawił się w plikach budowy eksperymentalnej gałęzi, a następnie został przeniesiony do stabilnych kompilacji.

W informacjach o podatności wskazano, że problem występuje także w najnowszej wersji Alpine Docker 3.9. Deweloperzy Alpine w marcu wydali naprawili problem, a podatność nie występuje od wersji 3.9.2, 3.8.4, 3.7.3 i 3.6.5, ale pozostaje w starszych gałęziach 3.4.x i 3.5.x, których wsparcie zostało już zakończone. Ponadto deweloperzy twierdzą, że wektory ataku są bardzo ograniczone i wymagają, by atakujący miał dostęp do tej samej infrastruktury.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster