<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Docker-образы Alpine поставлялись с пустым паролем пользоват...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html</link>
    <description>Исследователи безопасности из компании Cisco раскрыли (https://talosintelligence.com/vulnerability_reports/TALOS-2019-0782) сведения об уязвимости (CVE-2019-5021) в сборках (https://hub.docker.com/_/alpine) дистрибутива Alpine для системы контейнерной изоляции Docker. Суть выявленной проблемы в том, что для пользователя root был задан по умолчанию пустой пароль без блокировки прямого входа под root, что позволяло по умолчанию подключиться к контейнеру без пароля или повысить привилегии внутри контейнера через запуск утилиты su. Напомним, что Alpine используется для формирования официальных образов от проекта Docker (раньше официальные сборки основывались Ubuntu, но потом были переведены (https://www.opennet.ru/opennews/art.shtml?num=43828) на  Alpine).&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема проявляется начиная со сборки Alpine Docker 3.3 и была вызвана регрессивным изменением, добавленным в 2015 году (до версии 3.3 в /etc/shadow использовалась строка &quot;root:!::0:::::&quot;, а после из-за прекращения использования флага &quot;-d&quot; стала добавлятьс</description>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#141</link>
    <pubDate>Tue, 21 May 2019 08:58:17 GMT</pubDate>
    <description>у тебя серьездность в чём измеряется,в интерпрайзах?&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#139</link>
    <pubDate>Tue, 14 May 2019 15:40:30 GMT</pubDate>
    <description>Там пустота на месте &amp;#171;encrypted password&amp;#187;. Могу нотариально заверенный скриншот /etc/shadow показать.&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#138</link>
    <pubDate>Tue, 14 May 2019 12:37:01 GMT</pubDate>
    <description>Впрочем, как подсказал товарищ, udisks всегда монтирует с nosuid. Так что отбой.&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#137</link>
    <pubDate>Tue, 14 May 2019 12:28:49 GMT</pubDate>
    <description>Добро пожаловать в реальный мир :)&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#136</link>
    <pubDate>Mon, 13 May 2019 09:48:08 GMT</pubDate>
    <description>&amp;gt; Хм, и что это значит?&lt;br&gt;&lt;br&gt;это значит что у них все работало именно как полагается - рут без пароля доступен тем у кого физический доступ к консоли, для эмбедовки логично, или, в случае докера - кому он и так без логина доступен.&lt;br&gt;&lt;br&gt;Но они не сообразили, что кто-то может из их же репо накатить обычную гнутую версию su и login (сам того причем не желая - завимимостями всего от всего притащит), старательно изуродованные еще молодым Встол-маном, которого больно п-ли универовские админы за попытки их ломануть (вот некисло он им отомстил за брата).&lt;br&gt;&lt;br&gt;&amp;gt; А причём тут Docker тогда? &lt;br&gt;&lt;br&gt;при том что &quot;охфициальные образы&quot; как раз на alpine и собраны - как обычно у макак, без траты лишнего времени на ознакомление со спецификой дистрибутива.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (freehck)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#135</link>
    <pubDate>Mon, 13 May 2019 02:08:02 GMT</pubDate>
    <description>&amp;gt; тулза вида zcat отдаст всё, что прочла и подсветит ошибки формата&lt;br&gt;&lt;br&gt;Ну если Вам zcat всё так успешно подсветит -- юзайте на здоровье, и да храни Вас Бог. =)&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (freehck)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#134</link>
    <pubDate>Mon, 13 May 2019 02:05:21 GMT</pubDate>
    <description>&amp;gt; а зазипованные текстовые логи это ещё текстовый формат с ломиком или уже нет?&lt;br&gt;&lt;br&gt;По умолчанию логи не зипуются. Настройки же зипования выбираются (если вообще включаются) для каждого приложения в отдельности, в зависимости от скорости заполнения лога.&lt;br&gt;&lt;br&gt;&amp;gt; иль дело в том что в сам момент всеобщего падения текст &quot;безопаснее&quot;, а без падения через 1 минуту уже можно зиповать?&lt;br&gt;&lt;br&gt;Если у Вас logrotate производит ротацию ежеминутно, значит он у Вас неправильно сконфигурирован.&lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (А)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#133</link>
    <pubDate>Sat, 11 May 2019 12:30:53 GMT</pubDate>
    <description>В серьезных реализациях чего-либо xml уже by default много-много лет. json-скобочки и yaml-отступы для студентов и их подделок. &lt;br&gt;</description>
</item>

<item>
    <title>Docker-образы Alpine поставлялись с пустым паролем пользоват... (JL2001)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117318.html#131</link>
    <pubDate>Sat, 11 May 2019 07:45:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; что ты лезешь текстовым редактором туда, куда не надо им лезть.&lt;br&gt;&amp;gt;&amp;gt; то текстовые логи требуете (journald) &lt;br&gt;&amp;gt; Ну блин, опять. Нет, мы не об этом говорим.&lt;br&gt;&amp;gt; https://www.opennet.ru/base/sys/systemd_myth.txt.html &lt;br&gt;&amp;gt; Заблужление #10.&lt;br&gt;&lt;br&gt;там претензии к глючности конкретной программы (journald), претензий к бинарному формату если тулза вида zcat отдаст всё, что прочла и подсветит ошибки формата - я не понимаю&lt;br&gt;+ https://www.opennet.ru/openforum/vsluhforumID3/117318.html#130&lt;br&gt;</description>
</item>

</channel>
</rss>
