Nëna e sigurisë nga Cisco informacion në lidhje me dobësinë (CVE-2019-5021) në distribucionin Alpine për sistemin e izolimit të kontejnerëve Docker. Problemi kryesor i identifikuar është se për përdoruesin root ishte caktuar një fjalëkalim i zbrazët si parazgjedhje pa bllokuar hyrjen e drejtpërdrejtë si root. Kujtojmë se Alpine përdoret për të krijuar imazhet zyrtare nga projekti Docker (më parë ndërtimet zyrtare ishin të bazuara në Ubuntu, por më vonë u përdorën Alpine).
Problemi fillon që nga ndërtimi i Alpine Docker 3.3 dhe u shkaktua nga një ndryshim regresiv që u shtua në vitin 2015 (para versionit 3.3 në /etc/shadow ishte përdorur rreshti 'root:!::0:::::', dhe më pas për shkak të ndërprerjes së përdorimit të flamurit '-d' filloi të shtohej rreshti 'root:::0:::::'). Problemi u identifikua fillimisht dhe në nëntor 2015, por në dhjetor për fat të keq përsëri në skedarët e ndërtimit të degës eksperimentale, dhe më pas u transferua në ndërtimet stabile.
Në informacionin për dobësin, përmendet se problemi është i pranishëm gjithashtu në degën më të fundit Alpine Docker 3.9. Zhvilluesit e Alpine në mars korrigjimin dhe dobësinë duke filluar nga ndërtimet 3.9.2, 3.8.4, 3.7.3 dhe 3.6.5, por mbetet në degët e vjetra 3.4.x dhe 3.5.x, mbështetje për të cilat tashmë është ndërprerë. Për më tepër, zhvilluesit pretendojnë se vektori për sulm është shumë i kufizuar dhe kërkon që sulmuesi të ketë akses në të njëjtën infrastrukturë.
Burimi: opennet.ru
