Imaginile Docker Alpine au fost livrate cu parola utilizatorului root goală

Cercetătorii în securitate de la compania Cisco au dezvăluit informații despre vulnerabilitatea (CVE-2019-5021) în construcțiilor distribuția Alpine pentru sistemul de izolare a containerelor Docker. Esența problemei identificate este că pentru utilizatorul root a fost setat implicit o parolă goală fără a bloca accesul direct sub root. Reamintim că Alpine este utilizat pentru generarea imaginilor oficiale ale proiectului Docker (anterior, construcțiile oficiale se bazau pe Ubuntu, dar apoi au fost transferați pe Alpine).

Problema s-a manifestat începând cu construcția Alpine Docker 3.3 și a fost cauzată de o modificare regresivă, adăugată în 2015 (până la versiunea 3.3, în /etc/shadow era folosită linia „root:!::0:::::”, iar după aceea, din cauza încetării utilizării flag-ului „-d”, a început să fie adăugată linia „root:::0:::::”). Problema a fost inițial identificată și a fost corectată în noiembrie 2015, dar în decembrie a fost din greșeală din nou s-a descoperit în fișierele de construcție ale ramurii experimentale, și apoi a fost transferată în construcțiile stabile.

În informațiile despre vulnerabilitate se precizează că problema se manifestă inclusiv în ultima ramură Alpine Docker 3.9. Dezvoltatorii Alpine în martie au lansat corectarea și vulnerabilitatea nu se manifestă începând cu construcțiile 3.9.2, 3.8.4, 3.7.3 și 3.6.5, dar rămâne în ramurile vechi 3.4.x și 3.5.x, ale căror suport a fost deja încheiat. În plus, dezvoltatorii afirmă că vectorul de atac este foarte limitat și necesită accesul atacatorului la aceeași infrastructură.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster