Imazhet Docker Alpine janë dorëzuar me fjalëkalim bosh për përdoruesin root.

Nëna e sigurisë nga Cisco zbuluan informacion në lidhje me dobësinë (CVE-2019-5021) në ndërtime distribucionin Alpine për sistemin e izolimit të kontejnerëve Docker. Problemi kryesor i identifikuar është se për përdoruesin root ishte caktuar një fjalëkalim i zbrazët si parazgjedhje pa bllokuar hyrjen e drejtpërdrejtë si root. Kujtojmë se Alpine përdoret për të krijuar imazhet zyrtare nga projekti Docker (më parë ndërtimet zyrtare ishin të bazuara në Ubuntu, por më vonë u janë transferuar përdorën Alpine).

Problemi fillon që nga ndërtimi i Alpine Docker 3.3 dhe u shkaktua nga një ndryshim regresiv që u shtua në vitin 2015 (para versionit 3.3 në /etc/shadow ishte përdorur rreshti 'root:!::0:::::', dhe më pas për shkak të ndërprerjes së përdorimit të flamurit '-d' filloi të shtohej rreshti 'root:::0:::::'). Problemi u identifikua fillimisht dhe u rregullua në nëntor 2015, por në dhjetor për fat të keq përsëri u shfaq në skedarët e ndërtimit të degës eksperimentale, dhe më pas u transferua në ndërtimet stabile.

Në informacionin për dobësin, përmendet se problemi është i pranishëm gjithashtu në degën më të fundit Alpine Docker 3.9. Zhvilluesit e Alpine në mars publikuar korrigjimin dhe dobësinë nuk shfaqet duke filluar nga ndërtimet 3.9.2, 3.8.4, 3.7.3 dhe 3.6.5, por mbetet në degët e vjetra 3.4.x dhe 3.5.x, mbështetje për të cilat tashmë është ndërprerë. Për më tepër, zhvilluesit pretendojnë se vektori për sulm është shumë i kufizuar dhe kërkon që sulmuesi të ketë akses në të njëjtën infrastrukturë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster