rezultatet e testimit të mjeteve për identifikimin e dobësive të papërmirësuara dhe për zbardhjen e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanuesit e njohur të imazheve Docker ishin të pranishme dobësi kritike që lejonin sulmimin e drejtpërdrejtë të skanuesit dhe arritjen e ekzekutimit të kodit të përdoruesit në sistem, në disa raste (p.sh., kur përdoret Snyk) me të drejta root.
Për sulmin, mjafton që sulmuesi të iniciuojë kontrollin e Dockerfile ose manifest.json të tij, duke përfshirë metadata të specializuara, ose të vendosë brenda imazhit dosjet Podfile dhe gradlew. Prototipet e eksploitëve për sistemet
, ,
dhe
. Pakoja më e sigurt ishte , e cila u shkrua fillimisht me kujdes për sigurinë. Nuk u zbuluan probleme as në paketën . Në përfundim, u arrit në përfundimin se skanuesit e imazheve Docker duhet të ekzekutohen në ambiente të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhin mjete të tilla në sisteme të automatizuara të integrimit të vazhdueshëm.
Në FOSSA, Snyk dhe WhiteSource dobësia ishte e lidhur me thirrjen e menaxherëve të paketave të jashtme për të identifikuar varësitë dhe lejonte ekzekutimin e kodit të përdoruesit përmes komandave touch dhe system në dosjet dhe .
NĂ« Snyk dhe WhiteSource gjithashtu u , me organizimin e ekzekutimit tĂ« komandave tĂ« sistemit kur analizohej Dockerfile (p.sh., nĂ« Snyk pĂ«rmes Dockerfile mund tĂ« zĂ«vendĂ«sohej utiliteti /bin/ls, i thirrur nga skanuesi, dhe nĂ« WhiteSource mund tĂ« injektohej kod pĂ«rmes argumenteve nĂ« formĂ«n «echo â;touch /tmp/hacked_whitesource_pip;=1.0âČ»).
NĂ« Anchore, dobĂ«sia pĂ«rdorimi i utilitetit pĂ«r punĂ«n me imazhe docker. Eksploatimi vinte duke shtuar nĂ« dosjen manifest.json parametrat e tipit â»os»: «$(touch hacked_anchore)»â, tĂ« cilat futeshin kur thirrej skopeo pa ekranuar siç duhet (vetĂ«m simbolet «;&» u shkurtoheshin, por lejohej konstrukti «$()».
I njëjti autor ka kryer një hulumtim mbi efikasitetin e identifikimit të dobësive të papërmirësuara nga skanuesit e sigurisë në kontejnerët docker dhe shkallën e ngatërrimeve të rreme (, , ). Më poshtë janë treguar rezultatet e testimit të 73 imazheve që përmbajnë dobësi të njohura, si dhe është dhënë një vlerësim i efikasitetit të identifikimit të aplikacioneve tipike në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).
Burimi: opennet.ru
