Vulnerabilitetet në skanerat e sigurisë për imazhet e konteinerëve Docker

Publikuar rezultatet e testimit të mjeteve për identifikimin e dobësive të papërmirësuara dhe për zbardhjen e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanuesit e njohur të imazheve Docker ishin të pranishme dobësi kritike që lejonin sulmimin e drejtpërdrejtë të skanuesit dhe arritjen e ekzekutimit të kodit të përdoruesit në sistem, në disa raste (p.sh., kur përdoret Snyk) me të drejta root.

Për sulmin, mjafton që sulmuesi të iniciuojë kontrollin e Dockerfile ose manifest.json të tij, duke përfshirë metadata të specializuara, ose të vendosë brenda imazhit dosjet Podfile dhe gradlew. Prototipet e eksploitëve u arritën për të përgatitur për sistemet
WhiteSource, Snyk,
Fossa dhe
Anchore. Pakoja më e sigurt ishte Clair, e cila u shkrua fillimisht me kujdes për sigurinë. Nuk u zbuluan probleme as në paketën Trivy. Në përfundim, u arrit në përfundimin se skanuesit e imazheve Docker duhet të ekzekutohen në ambiente të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhin mjete të tilla në sisteme të automatizuara të integrimit të vazhdueshëm.

Në FOSSA, Snyk dhe WhiteSource dobësia ishte e lidhur me thirrjen e menaxherëve të paketave të jashtme për të identifikuar varësitë dhe lejonte ekzekutimin e kodit të përdoruesit përmes komandave touch dhe system në dosjet gradlew dhe Podfile.

NĂ« Snyk dhe WhiteSource gjithashtu u gjetĂ«n dobĂ«sinĂ«, tĂ« lidhura me organizimin e ekzekutimit tĂ« komandave tĂ« sistemit kur analizohej Dockerfile (p.sh., nĂ« Snyk pĂ«rmes Dockerfile mund tĂ« zĂ«vendĂ«sohej utiliteti /bin/ls, i thirrur nga skanuesi, dhe nĂ« WhiteSource mund tĂ« injektohej kod pĂ«rmes argumenteve nĂ« formĂ«n «echo ‘;touch /tmp/hacked_whitesource_pip;=1.0â€Č»).

NĂ« Anchore, dobĂ«sia u shkaktua nga pĂ«rdorimi i utilitetit skopeo pĂ«r punĂ«n me imazhe docker. Eksploatimi vinte duke shtuar nĂ« dosjen manifest.json parametrat e tipit ‘»os»: «$(touch hacked_anchore)»‘, tĂ« cilat futeshin kur thirrej skopeo pa ekranuar siç duhet (vetĂ«m simbolet «;&» u shkurtoheshin, por lejohej konstrukti «$()».

I njëjti autor ka kryer një hulumtim mbi efikasitetin e identifikimit të dobësive të papërmirësuara nga skanuesit e sigurisë në kontejnerët docker dhe shkallën e ngatërrimeve të rreme (pjesa 1, pjesa 2, pjesa 3). Më poshtë janë treguar rezultatet e testimit të 73 imazheve që përmbajnë dobësi të njohura, si dhe është dhënë një vlerësim i efikasitetit të identifikimit të aplikacioneve tipike në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Vulnerabilitetet në skanerat e sigurisë për imazhet e konteinerëve Docker

Vulnerabilitetet në skanerat e sigurisë për imazhet e konteinerëve Docker

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster