Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Publikuar rezultatet e testeve të mjeteve për identifikimin e dobësive të papashtuara dhe për zbulimin e problemeve të sigurisë në imazhet e kontejnerëve të izoluar Docker. Kontrolli tregoi se në 4 nga 6 skanerët e njohur të imazheve Docker kishin dobësi kritike, duke lejuar sulmuesin që të sulmonte skanerin vetë dhe të arrinte ekzekutimin e kodit të tij në sistem, në disa raste (për shembull, kur përdorej Snyk) me të drejta root.

Për sulmin, mjafton që sulmuesi të iniciojë verifikimin e Dockerfile të tij ose manifesto.json, që përfshin metadatat e formuruara posaçërisht, ose të vendosë brenda imazhit skedarët Podfile dhe gradlew. Prototipat e exploiteve u përgatitën për sistemet
WhiteSource, Snyk,
Fossa dhe
Anchore. Siguria më e mirë u tregua nga paketa Clair, e shkruar nga fillimi me fokus në sigurinë. Probleme të tjera nuk u identifikuan në paketën Trivy. Në përfundim, u arrit në përfundimin se skanerat e kontejnerëve Docker duhet të ekzekutohen në mjedise të izoluar ose të përdoren vetëm për kontrollin e imazheve të tyre, si dhe të tregojnë kujdes kur lidhen me mjete të tilla në sistemet automatizimi për integrim të vazhdueshëm.

Në FOSSA, Snyk dhe WhiteSource, dobësia ishte e lidhur me thirrjen e menaxherit të paketave të jashtëm për të identifikuar varësitë dhe lejonte organizimin e ekzekutimit të kodit të tij përmes caktimit të komandave touch dhe system në skedarët gradlew dhe Podfile.

NĂ« Snyk dhe WhiteSource pĂ«r mĂ« tepĂ«r ishin gjetur mangĂ«sive, tĂ« lidhura me organizimin e ekzekutimit tĂ« komandave tĂ« sistemit gjatĂ« analizimit tĂ« Dockerfile (pĂ«r shembull, nĂ« Snyk pĂ«rmes Dockerfile mund tĂ« zĂ«vendĂ«sohej utilitari "/bin/ls", i thirrur nga skaneri, ndĂ«rsa nĂ« WhiteSource mund tĂ« futeshin kode pĂ«rmes argumenteve nĂ« formĂ«n "echo ‘;touch /tmp/hacked_whitesource_pip;=1.0â€Č").

NĂ« Anchore, dobĂ«sia u shkaktua nga pĂ«rdorimi i utilitarit skopeo pĂ«r punĂ«n me imazhet docker. ShfrytĂ«zimi i saj pĂ«rfshinte shtimin nĂ« skedarin manifest.json tĂ« parametrave tĂ« tipit ‘"os": "$(touch hacked_anchore)"‘, tĂ« cilat zĂ«vendĂ«soheshin gjatĂ« thirrjes sĂ« skopeo pa njĂ« escaping tĂ« duhur (vetĂ«m simbolet “;&” u hoqĂ«n, por konstrukti “$()” u lejua).

Autori i njëjtë ka kryer një studim mbi efikasitetin e identifikimit të dobësive të papashtuara nga skanerat e sigurisë së kontejnerëve docker dhe nivelin e njoftimeve të rreme (pjesa 1, pjesa 2, pjesa 3). Më poshtë janë rezultatet e testimit të 73 imazheve, të cilat përmbajnë vulnerabilitete të njohura, si dhe vlerësimi i efikasitetit të përcaktimit të pranisë së aplikacioneve standarde në imazhe (nginx, tomcat, haproxy, gunicorn, redis, ruby, node).

Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Dobësitë në skanerat e sigurisë për imazhet e kontejnerëve Docker

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster