19.4% од 1000 најбољих Доцкер контејнера садржи празну роот лозинку

Џери Гамблин је одлучио да открије колико је раширена новоидентификована проблем у Доцкер сликама Алпине дистрибуције, повезане са навођењем празне лозинке за роот корисника. Анализа хиљада најпопуларнијих контејнера из Доцкер Хуб каталога показао, шта у 194 од њих (19.4%) поставља се празна лозинка за роот без закључавања налога („роот:::0:::::“ уместо „роот:!::0:::::“).

Ако контејнер користи пакете сенке и линук-пам, користите празну роот лозинку Он омогућава ескалирајте своје привилегије унутар контејнера ако имате непривилегован приступ контејнеру или након што сте искористили рањивост у непривилегованој услузи која ради у контејнеру. Такође можете да се повежете на контејнер са роот правима ако имате приступ инфраструктури, тј. могућност повезивања преко терминала на ТТИ наведен у /етц/сецуретти листи. Пријава са празном лозинком је блокирана преко ССХ-а.

Најпопуларнији међу контејнери са празном роот лозинком су мицрософт/азуре-цли, килеманна/опенвпн, владинпаас/с3-ресурс, пхпмиадмин/пхпмиадмин, мезосфера/авс-цли и хасхицорп/терраформ, који имају преко 10 милиона преузимања. Контејнери су такође истакнути
говук/гемсташ-алпски (500 хиљада), монсантоцо/логстасх (5 милион),
авхост/доцкер-матрик-риот (1 милион),
азуресдк/азуре-цли-питхон (5 милиона)
и цисцоцлоуд/хапроки-цонсул (1 милион). Скоро сви ови контејнери су засновани на Алпине-у и не користе сенке и линук-пам пакете. Једини изузетак је мицрософт/азуре-цли заснован на Дебиан-у.

Извор: опеннет.ру

Додај коментар