rezultatet e testeve të mjeteve për identifikimin e dobësive të papashtuara dhe për zbulimin e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanerët e njohur të imazheve Docker kishin dobësi kritike, duke lejuar sulmuesin që të sulmonte skanerin vetë dhe të arrinte ekzekutimin e kodit të tij në sistem, në disa raste (për shembull, kur përdorej Snyk) me të drejta root.
Për sulmin, mjafton që sulmuesi të iniciojë verifikimin e Dockerfile të tij ose manifesto.json, që përfshin metadatat e formuruara posaçërisht, ose të vendosë brenda imazhit skedarët Podfile dhe gradlew. Prototipat e exploiteve për sistemet
, ,
dhe
. Siguria më e mirë u tregua nga paketa , e shkruar nga fillimi me fokus në sigurinë. Probleme të tjera nuk u identifikuan në paketën . Në përfundim, u arrit në përfundimin se skanerat e kontejnerëve Docker duhet të ekzekutohen në mjedise të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhen me mjete të tilla në sistemet automatizimi për integrim të vazhdueshëm.
Në FOSSA, Snyk dhe WhiteSource, dobësia ishte e lidhur me thirrjen e menaxherit të paketave të jashtëm për të identifikuar varësitë dhe lejonte organizimin e ekzekutimit të kodit të tij përmes caktimit të komandave touch dhe system në skedarët dhe .
Në Snyk dhe WhiteSource për më tepër ishin , me organizimin e ekzekutimit të komandave të sistemit gjatë analizimit të Dockerfile (për shembull, në Snyk përmes Dockerfile mund të zëvendësohej utilitari "/bin/ls", i thirrur nga skaneri, ndërsa në WhiteSource mund të futeshin kode përmes argumenteve në formën "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0′").
Në Anchore, dobësia nga përdorimi i utilitarit për punën me imazhet docker. Shfrytëzimi i saj përfshinte shtimin në skedarin manifest.json të parametrave të tipit ‘"os": "$(touch hacked_anchore)"‘, të cilat zëvendësoheshin gjatë thirrjes së skopeo pa një escaping të duhur (vetëm simbolet “;&” u hoqën, por konstrukti “$()” u lejua).
Autori i njëjtë ka kryer një studim mbi efikasitetin e identifikimit të dobësive të papashtuara nga skanerat e sigurisë së kontejnerëve docker dhe nivelin e njoftimeve të rreme (, , ). Më poshtë janë rezultatet e testimit të 73 imazheve, të cilat përmbajnë vulnerabilitete të njohura, si dhe vlerësimi i efikasitetit të përcaktimit të pranisë së aplikacioneve standarde në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Burimi: opennet.ru
