19.4% e 1000 kontejnerëve Docker më të njohur përmbajnë një fjalëkalim bosh root

Jerry Gamblin vendosi të zbulojë sa e përhapur është problemi i zbuluar së fundmi problemi në Docker-imazhet e distributivit Alpine, i lidhur me caktimin e një fjalëkalimi bosh për përdoruesin root. Analiza e një mijë kontejnerëve më të njohur nga katalogu Docker Hub tregoi, se në 194 prej tyre (19.4%) për root është vendosur një fjalëkalim bosh pa bllokimin e llogarisë («root:::0:::::» në vend të «root:!::0:::::»).

Nëse në kontejner përdoren paketat shadow dhe linux-pam, përdorimi i një fjalëkalimi bosh root lejon mundëson rritjen e privilegjeve brenda kontejnerit nëse ekziston qasje jo e privilegjuar në kontejner ose pas shfrytëzimit të një cenueshmërie në një shërbim jo të privilegjuar që ekzekutohet në kontejner. Gjithashtu, është e mundur të lidheni me kontejnerin me të drejta root nëse ka qasje në infrastrukturë, pra mundësi për t'u lidhur përmes terminalit me TTY-në e specifikuar në listën /etc/securetty. Hyrja përmes SSH me fjalëkalim bosh bllokohet.

Më të njohurit ndër kontejnerët me fjalëkalim bosh root janë microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli dhe hashicorp/terraform, të cilët numërojnë mbi 10 milionë shkarkime. Veçohen gjithashtu kontejnerët
govuk/gemstash-alpine (500 mijë), monsantoco/logstash (5 milionë),
avhost/docker-matrix-riot (1 milion),
azuresdk/azure-cli-python (5 milionë)
dhe ciscocloud/haproxy-consul (1 milion). Pothuajse të gjithë këta kontejnerë bazohen në Alpine dhe nuk përdorin paketat shadow dhe linux-pam. Përjashtimi i vetëm është microsoft/azure-cli i bazuar në Debian.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster