19.4% e 1000 konteinerëve më të njohur Docker kanë një fjalëkalim të zbrazët root

Jerry Gamblin vendosi të hetojë sa i përhapur është problemi i zbuluar së fundmi problemi në imazhet Docker të shpërndarjes Alpine, i lidhur me caktimin e një fjalëkalimi të zbrazët për përdoruesin root. Analiza e një mijë konteinerëve më të njohur nga katalogu Docker Hub tregoi, që në 194 prej tyre (19.4%) për root është caktuar një fjalëkalim i zbrazët pa bllokimin e llogarisë («root:::0:::::» në vend të «root:!::0:::::»).

Nëse përdoren në këtë kontenier paketat shadow dhe linux-pam, përdorimi i fjalëkalimit të zbrazët root lejon mund të rrisë privilegjet e tij brenda kontenierit nëse ka qasje të papërgjegjshme në kontenier ose pas shfrytëzimit të një vulnerabiliteti në një shërbim të papërgjegjshëm që funksionon në kontenier. Gjithashtu, mund të lidhet me kontenierin me të drejta root nëse ka akses në infrastrukturë, pra mundësinë për t'u lidhur përmes terminalit me TTY, të caktuar në listën /etc/securetty. Qasja përmes SSH me një fjalëkalim të zbrazët është e bllokuar.

Më të njohurit midis kontenerëve me fjalëkalim të zbrazët root janë microsoft/azure-cli, kylemanna/openvpn, governmentpaas/s3-resource, phpmyadmin/phpmyadmin, mesosphere/aws-cli dhe hashicorp/terraform, të cilat kanë më shumë se 10 milion shkarkime. Po ashtu, spikasin kontenierët
govuk/gemstash-alpine (500 mijë), monsantoco/logstash (5 milion),
avhost/docker-matrix-riot (1 milion),
azuresdk/azure-cli-python (5 milion)
dhe ciscocloud/haproxy-consul (1 milion). Pothuajse të gjitha këto kontejnerë janë të bazuar në Alpine dhe nuk përdorin paketat shadow dhe linux-pam. Përjashtim bën vetëm microsoft/azure-cli mbi Debian.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster