Eυπάθεια στην διανομή Alpine Linux Docker, αποδέχεται NULL password για τον root
May 12, 2019
Aρχεία εγκατάστασης (images) της διανομής Alpine Linux Docker μέσω του επίσημου Docker Hub portal, τα τελευταία 3 1/2 χρόνια δανέμονται με τον root account να χρησιμοποιεί κενό (NULL) password, σύμφωνα με ερευνητές της Cisco και όλες οι εκδόσεις από την v3.3 είναι ευάλλωτες.
Το πρόβλημα εντοπίστηκε για πρώτη φορά τον Αύγουστο του 2015, έκλεισε με patch τον Νοέμβριο της ίδιας χρονιάς και δημιουργήθηκε πάλι 3 εβδομάδες μετά. Η Cisco το εντόπισε ξανά, μόλις τον Ιανουάριο του 2019. Τα συστήματα που χρησιμοποιούν τις ευάλωτες εκδόσεις κινδυνεύουν από πλήθος επιθέσεων. Η ευπάθεια πήρε το CVE-2019-5021.
Versions of the Official Alpine Linux Docker images (since v3.3)
contain a NULL password for the `root` user. This vulnerability appears
to be the result of a regression introduced in December of 2015. Due to
the nature of this issue, systems deployed using affected versions of
the Alpine Linux container which utilize Linux PAM, or some other
mechanism which uses the system shadow file as an authentication
database, may accept a NULL password for the `root` user.
[via]
Labels: LinUx, MinOtavrS blog, News, Security
0 Comments:
Post a Comment