CRITICAL✓ PATCH🇬🇧 English

CVE-2019-5021

Puste hasło root w oficjalnych obrazach Docker Alpine Linux

CVSS 9.8v3.1pub. 2019-05-08upd. 2024-11-21

Oficjalne obrazy Docker Alpine Linux (od wersji 3.3) zawierają puste hasło (NULL) dla konta root, co jest wynikiem błędu regresji wprowadzonego w grudniu 2015 roku. Luka umożliwia nieautoryzowany dostęp do konta root w systemach korzystających z mechanizmów uwierzytelniania opartych na pliku shadow.

Pokaż oryginał (EN)

Versions of the Official Alpine Linux Docker images (since v3.3) contain a NULL password for the `root` user. This vulnerability appears to be the result of a regression introduced in December of 2015. Due to the nature of this issue, systems deployed using affected versions of the Alpine Linux container which utilize Linux PAM, or some other mechanism which uses the system shadow file as an authentication database, may accept a NULL password for the `root` user.

🤖 Analiza AI
Jak działa

W wyniku regresji w procesie budowania obrazów Alpine Linux dla Docker, konto root zostało skonfigurowane z pustym hasłem (NULL) zamiast zablokowanego konta. Systemy wykorzystujące Linux PAM lub inne mechanizmy uwierzytelniania opierające się na systemowym pliku shadow jako bazie danych uwierzytelniania akceptują logowanie na konto root bez podania hasła. Podatność dotyczy wszystkich kontenerów i środowisk uruchomionych na bazie podatnych obrazów Alpine Linux.

Skutki

Atakujący z dostępem sieciowym do podatnego systemu może zalogować się jako root bez znajomości hasła, uzyskując pełną kontrolę nad kontenerem oraz potencjalnie nad systemem hosta, jeśli kontener jest skonfigurowany z rozszerzonymi uprawnieniami.

Mitygacja

Należy zaktualizować obrazy Alpine Linux do wersji nieposiadających tej podatności zgodnie z informacjami opublikowanymi przez producentów. Zaleca się natychmiastowe przebudowanie wszystkich kontenerów opartych na obrazach Alpine Linux w wersji 3.3 i nowszych oraz zablokowanie konta root lub wymuszenie ustawienia silnego hasła. Szczegółowe informacje dostępne są w oficjalnym komunikacie Alpine Linux oraz poradnikach producentów (F5, NetApp, openSUSE).

Kogo dotyczy

Oficjalne obrazy Docker Alpine Linux od wersji 3.3 wzwyż; pochodne produkty korzystające z tych obrazów, w tym OpenSUSE Leap oraz F5 BIG-IP Controller oparte na podatnych wersjach Alpine Linux

Uwagi

Podatność jest wynikiem regresji wprowadzonej w grudniu 2015 roku, co potwierdzono w oficjalnym opisie CVE. Oficjalny komunikat Alpine Linux dostępny jest pod adresem alpinelinux.org/posts/Docker-image-vulnerability-CVE-2019-5021.html.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Alpinelinux Alpine Linux

    OS
    Alpinelinux
    wszystkie wersje
  • F5 Big Ip Controller

    APP
    F5
    1.2.1
  • Gliderlabs Docker Alpine

    APP
    Gliderlabs
    ≥ 3.3
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2020-16846CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SaltStack Salt API — shell injection przez klienta SSH (RCE)

CVE-2020-12641CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick

CVE-2020-11651CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE

CVE-2020-1938CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)