Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Publikuar rezultatet e testeve të mjeteve për identifikimin e dobësive të papashtuara dhe për zbulimin e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanerët e njohur të imazheve Docker kishin dobësi kritike, duke lejuar sulmuesin që të sulmonte skanerin vetë dhe të arrinte ekzekutimin e kodit të tij në sistem, në disa raste (për shembull, kur përdorej Snyk) me të drejta root.

Për sulmin, mjafton që sulmuesi të iniciojë verifikimin e Dockerfile të tij ose manifesto.json, që përfshin metadatat e formuruara posaçërisht, ose të vendosë brenda imazhit skedarët Podfile dhe gradlew. Prototipat e exploiteve u përgatitën për sistemet
WhiteSource, Snyk,
Fossa dhe
Anchore. Siguria më e mirë u tregua nga paketa Clair, e shkruar nga fillimi me fokus në sigurinë. Probleme të tjera nuk u identifikuan në paketën Trivy. Në përfundim, u arrit në përfundimin se skanerat e kontejnerëve Docker duhet të ekzekutohen në mjedise të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhen me mjete të tilla në sistemet automatizimi për integrim të vazhdueshëm.

Në FOSSA, Snyk dhe WhiteSource, dobësia ishte e lidhur me thirrjen e menaxherit të paketave të jashtëm për të identifikuar varësitë dhe lejonte organizimin e ekzekutimit të kodit të tij përmes caktimit të komandave touch dhe system në skedarët gradlew dhe Podfile.

Në Snyk dhe WhiteSource për më tepër ishin gjetur mangësive, të lidhura me organizimin e ekzekutimit të komandave të sistemit gjatë analizimit të Dockerfile (për shembull, në Snyk përmes Dockerfile mund të zëvendësohej utilitari "/bin/ls", i thirrur nga skaneri, ndërsa në WhiteSource mund të futeshin kode përmes argumenteve në formën "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0′").

Në Anchore, dobësia u shkaktua nga përdorimi i utilitarit skopeo për punën me imazhet docker. Shfrytëzimi i saj përfshinte shtimin në skedarin manifest.json të parametrave të tipit ‘"os": "$(touch hacked_anchore)"‘, të cilat zëvendësoheshin gjatë thirrjes së skopeo pa një escaping të duhur (vetëm simbolet “;&” u hoqën, por konstrukti “$()” u lejua).

Autori i njëjtë ka kryer një studim mbi efikasitetin e identifikimit të dobësive të papashtuara nga skanerat e sigurisë së kontejnerëve docker dhe nivelin e njoftimeve të rreme (pjesa 1, pjesa 2, pjesa 3). Më poshtë janë rezultatet e testimit të 73 imazheve, të cilat përmbajnë vulnerabilitete të njohura, si dhe vlerësimi i efikasitetit të përcaktimit të pranisë së aplikacioneve standarde në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster