rezultatet e testeve të mjeteve për identifikimin e dobësive të papashtuara dhe për zbulimin e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanerët e njohur të imazheve Docker kishin dobësi kritike, duke lejuar sulmuesin që të sulmonte skanerin vetë dhe të arrinte ekzekutimin e kodit të tij në sistem, në disa raste (për shembull, kur përdorej Snyk) me të drejta root.
Për sulmin, mjafton që sulmuesi të iniciojë verifikimin e Dockerfile të tij ose manifesto.json, që përfshin metadatat e formuruara posaçërisht, ose të vendosë brenda imazhit skedarët Podfile dhe gradlew. Prototipat e exploiteve për sistemet
, ,
dhe
. Siguria më e mirë u tregua nga paketa , e shkruar nga fillimi me fokus në sigurinë. Probleme të tjera nuk u identifikuan në paketën . Në përfundim, u arrit në përfundimin se skanerat e kontejnerëve Docker duhet të ekzekutohen në mjedise të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhen me mjete të tilla në sistemet automatizimi për integrim të vazhdueshëm.
Në FOSSA, Snyk dhe WhiteSource, dobësia ishte e lidhur me thirrjen e menaxherit të paketave të jashtëm për të identifikuar varësitë dhe lejonte organizimin e ekzekutimit të kodit të tij përmes caktimit të komandave touch dhe system në skedarët dhe .
NĂ« Snyk dhe WhiteSource pĂ«r mĂ« tepĂ«r ishin , me organizimin e ekzekutimit tĂ« komandave tĂ« sistemit gjatĂ« analizimit tĂ« Dockerfile (pĂ«r shembull, nĂ« Snyk pĂ«rmes Dockerfile mund tĂ« zĂ«vendĂ«sohej utilitari "/bin/ls", i thirrur nga skaneri, ndĂ«rsa nĂ« WhiteSource mund tĂ« futeshin kode pĂ«rmes argumenteve nĂ« formĂ«n "echo â;touch /tmp/hacked_whitesource_pip;=1.0âČ").
NĂ« Anchore, dobĂ«sia nga pĂ«rdorimi i utilitarit pĂ«r punĂ«n me imazhet docker. ShfrytĂ«zimi i saj pĂ«rfshinte shtimin nĂ« skedarin manifest.json tĂ« parametrave tĂ« tipit â"os": "$(touch hacked_anchore)"â, tĂ« cilat zĂ«vendĂ«soheshin gjatĂ« thirrjes sĂ« skopeo pa njĂ« escaping tĂ« duhur (vetĂ«m simbolet â;&â u hoqĂ«n, por konstrukti â$()â u lejua).
Autori i njëjtë ka kryer një studim mbi efikasitetin e identifikimit të dobësive të papashtuara nga skanerat e sigurisë së kontejnerëve docker dhe nivelin e njoftimeve të rreme (, , ). Më poshtë janë rezultatet e testimit të 73 imazheve, të cilat përmbajnë vulnerabilitete të njohura, si dhe vlerësimi i efikasitetit të përcaktimit të pranisë së aplikacioneve standarde në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Burimi: opennet.ru
