Studimet e sigurisë nga kompania Cisco informacion mbi një dobësi (CVE-2019-5021) në distributivin Alpine për sistemin e izolaçionit me konteiner Docker. Problemi i identifikuar është se për përdoruesin root është caktuar si parazgjedhje një fjalëkalim bosh pa bllokim të aksesit direkt si root. Kujtojmë se Alpine përdoret për krijimin e imazheve zyrtare nga projekti Docker (më parë ndërtimet zyrtare bazoheshin në Ubuntu, por më vonë u në Alpine).
Problemi shfaqet duke filluar nga ndërtimi Alpine Docker 3.3 dhe u shkaktua nga një ndryshim regresiv, i shtuar në vitin 2015 (para versionit 3.3 në /etc/shadow ishte përdorur rreshti «root:!::0:::::», ndërsa më vonë për shkak të heqjes së flagut «-d» filloi të shtohej rreshti «root:::0:::::». Problemi u identifikua fillimisht dhe në nëntor 2015, por në dhjetor për shkak të një gabimi u përsëri në skedarët e ndërtimit të degës eksperimentale, dhe më pas u transferua në ndërtimet stabil.
Në informacionin mbi dobësinë thuhet se problemi shfaqet gjithashtu në degën e fundit Alpine Docker 3.9. Zhvilluesit e Alpine në mars rregullimin dhe dobësinë duke filluar nga ndërtimet 3.9.2, 3.8.4, 3.7.3 dhe 3.6.5, por mbetet në degët e vjetra 3.4.x dhe 3.5.x, mbështetje për të cilat tashmë është ndërprerë. Për më tepër, zhvilluesit deklarojnë se vektori për sulm është shumë i kufizuar dhe kërkon që sulmuesi të ketë akses në të njëjtën infrastrukturë.
Burimi: opennet.ru
