Jerry Gamblin vendosi të hetojë sa i përhapur është problemi i zbuluar së fundmi në imazhet Docker të shpërndarjes Alpine, i lidhur me caktimin e një fjalëkalimi të zbrazët për përdoruesin root. Analiza e një mijë konteinerëve më të njohur nga katalogu Docker Hub , që në prej tyre (19.4%) për root është caktuar një fjalëkalim i zbrazët pa bllokimin e llogarisë («root:::0:::::» në vend të «root:!::0:::::»).
Nëse përdoren në këtë kontenier paketat shadow dhe linux-pam, përdorimi i fjalëkalimit të zbrazët root mund të rrisë privilegjet e tij brenda kontenierit nëse ka qasje të papërgjegjshme në kontenier ose pas shfrytëzimit të një vulnerabiliteti në një shërbim të papërgjegjshëm që funksionon në kontenier. Gjithashtu, mund të lidhet me kontenierin me të drejta root nëse ka akses në infrastrukturë, pra mundësinë për t'u lidhur përmes terminalit me TTY, të caktuar në listën /etc/securetty. Qasja përmes SSH me një fjalëkalim të zbrazët është e bllokuar.
Më të njohurit midis janë , , , , dhe , të cilat kanë më shumë se 10 milion shkarkime. Po ashtu, spikasin kontenierët
(500 mijë), (5 milion),
(1 milion),
(5 milion)
dhe (1 milion). Pothuajse të gjitha këto kontejnerë janë të bazuar në Alpine dhe nuk përdorin paketat shadow dhe linux-pam. Përjashtim bën vetëm microsoft/azure-cli mbi Debian.
Burimi: opennet.ru
