Cercetătorii în securitate de la compania Cisco informații despre vulnerabilitatea (CVE-2019-5021) în distribuția Alpine pentru sistemul de izolare a containerelor Docker. Esența problemei identificate este că pentru utilizatorul root a fost setat implicit o parolă goală fără a bloca accesul direct sub root. Reamintim că Alpine este utilizat pentru generarea imaginilor oficiale ale proiectului Docker (anterior, construcțiile oficiale se bazau pe Ubuntu, dar apoi au fost pe Alpine).
Problema s-a manifestat începând cu construcția Alpine Docker 3.3 și a fost cauzată de o modificare regresivă, adăugată în 2015 (până la versiunea 3.3, în /etc/shadow era folosită linia „root:!::0:::::”, iar după aceea, din cauza încetării utilizării flag-ului „-d”, a început să fie adăugată linia „root:::0:::::”). Problema a fost inițial identificată și în noiembrie 2015, dar în decembrie a fost din greșeală din nou în fișierele de construcție ale ramurii experimentale, și apoi a fost transferată în construcțiile stabile.
În informațiile despre vulnerabilitate se precizează că problema se manifestă inclusiv în ultima ramură Alpine Docker 3.9. Dezvoltatorii Alpine în martie corectarea și vulnerabilitatea începând cu construcțiile 3.9.2, 3.8.4, 3.7.3 și 3.6.5, dar rămâne în ramurile vechi 3.4.x și 3.5.x, ale căror suport a fost deja încheiat. În plus, dezvoltatorii afirmă că vectorul de atac este foarte limitat și necesită accesul atacatorului la aceeași infrastructură.
Sursa: opennet.ro
