Oficjalne obrazy Docker Alpine Linux (od wersji 3.3) zawierają puste hasło (NULL) dla konta root, co jest wynikiem błędu regresji wprowadzonego w grudniu 2015 roku. Luka umożliwia nieautoryzowany dostęp do konta root w systemach korzystających z mechanizmów uwierzytelniania opartych na pliku shadow.
▸ Pokaż oryginał (EN)
Versions of the Official Alpine Linux Docker images (since v3.3) contain a NULL password for the `root` user. This vulnerability appears to be the result of a regression introduced in December of 2015. Due to the nature of this issue, systems deployed using affected versions of the Alpine Linux container which utilize Linux PAM, or some other mechanism which uses the system shadow file as an authentication database, may accept a NULL password for the `root` user.
W wyniku regresji w procesie budowania obrazów Alpine Linux dla Docker, konto root zostało skonfigurowane z pustym hasłem (NULL) zamiast zablokowanego konta. Systemy wykorzystujące Linux PAM lub inne mechanizmy uwierzytelniania opierające się na systemowym pliku shadow jako bazie danych uwierzytelniania akceptują logowanie na konto root bez podania hasła. Podatność dotyczy wszystkich kontenerów i środowisk uruchomionych na bazie podatnych obrazów Alpine Linux.
Atakujący z dostępem sieciowym do podatnego systemu może zalogować się jako root bez znajomości hasła, uzyskując pełną kontrolę nad kontenerem oraz potencjalnie nad systemem hosta, jeśli kontener jest skonfigurowany z rozszerzonymi uprawnieniami.
Należy zaktualizować obrazy Alpine Linux do wersji nieposiadających tej podatności zgodnie z informacjami opublikowanymi przez producentów. Zaleca się natychmiastowe przebudowanie wszystkich kontenerów opartych na obrazach Alpine Linux w wersji 3.3 i nowszych oraz zablokowanie konta root lub wymuszenie ustawienia silnego hasła. Szczegółowe informacje dostępne są w oficjalnym komunikacie Alpine Linux oraz poradnikach producentów (F5, NetApp, openSUSE).
Oficjalne obrazy Docker Alpine Linux od wersji 3.3 wzwyż; pochodne produkty korzystające z tych obrazów, w tym OpenSUSE Leap oraz F5 BIG-IP Controller oparte na podatnych wersjach Alpine Linux
Podatność jest wynikiem regresji wprowadzonej w grudniu 2015 roku, co potwierdzono w oficjalnym opisie CVE. Oficjalny komunikat Alpine Linux dostępny jest pod adresem alpinelinux.org/posts/Docker-image-vulnerability-CVE-2019-5021.html.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlpinelinux Alpine Linux
OSAlpinelinuxwszystkie wersjeF5 Big Ip Controller
APPF51.2.1Gliderlabs Docker Alpine
APPGliderlabs≥ 3.3Opensuse Leap
OSOpensuse15.015.1
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SaltStack Salt API — shell injection przez klienta SSH (RCE)
Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE
Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)