Docker imazhet Alpine janë ofruar me një fjalëkalim të zbrazët për përdoruesin root

Studimet e sigurisë nga kompania Cisco zbuluan informacion mbi një dobësi (CVE-2019-5021) në ndërtim distributivin Alpine për sistemin e izolaçionit me konteiner Docker. Problemi i identifikuar është se për përdoruesin root është caktuar si parazgjedhje një fjalëkalim bosh pa bllokim të aksesit direkt si root. Kujtojmë se Alpine përdoret për krijimin e imazheve zyrtare nga projekti Docker (më parë ndërtimet zyrtare bazoheshin në Ubuntu, por më vonë u u përkthyen në Alpine).

Problemi shfaqet duke filluar nga ndërtimi Alpine Docker 3.3 dhe u shkaktua nga një ndryshim regresiv, i shtuar në vitin 2015 (para versionit 3.3 në /etc/shadow ishte përdorur rreshti «root:!::0:::::», ndërsa më vonë për shkak të heqjes së flagut «-d» filloi të shtohej rreshti «root:::0:::::». Problemi u identifikua fillimisht dhe u rregullua në nëntor 2015, por në dhjetor për shkak të një gabimi u u shfaq përsëri në skedarët e ndërtimit të degës eksperimentale, dhe më pas u transferua në ndërtimet stabil.

Në informacionin mbi dobësinë thuhet se problemi shfaqet gjithashtu në degën e fundit Alpine Docker 3.9. Zhvilluesit e Alpine në mars në lëshuan rregullimin dhe dobësinë nuk shfaqet duke filluar nga ndërtimet 3.9.2, 3.8.4, 3.7.3 dhe 3.6.5, por mbetet në degët e vjetra 3.4.x dhe 3.5.x, mbështetje për të cilat tashmë është ndërprerë. Për më tepër, zhvilluesit deklarojnë se vektori për sulm është shumë i kufizuar dhe kërkon që sulmuesi të ketë akses në të njëjtën infrastrukturë.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster