Docker Hub Sızıntısı Auth Secrets, Özel Anahtarlarda Binlerce Görüntü

3 yıl önce

Almanya'daki RWTH Aachen Üniversitesi'ndeki araştırmacılar, Docker Hub'da barındırılan on binlerce konteyner görüntüsünün gizli sırlar, yazılım, çevrimiçi platformlar ve kullanıcıları büyük bir saldırı yüzeyine içerdiğini ortaya koyan bir çalışma yayınladı.

Docker Hub, Docker topluluğunun Docker görüntülerini saklaması, paylaşması ve dağıtması için bulut tabanlı bir depodur. Bu konteyner yaratma şablonları, Docker'da bir uygulamayı kolayca dağıtmak için gerekli yazılım kodu, çalışma zamanı, kütüphaneler, ortam değişkenleri ve yapılandırma dosyalarını içerir.

Alman araştırmacılar, Docker Hub ve binlerce özel kayıttan 337.171 görüntüyü analiz etti ve yaklaşık% 8,5'inin özel anahtarlar ve API sırları gibi hassas veriler içerdiğini buldu.

Makale ayrıca, maruz kalan anahtarların çoğunun aktif olarak kullanıldığını, yüzlerce sertifika gibi onlara bağlı unsurların güvenliğini baltaladığını göstermektedir.

Çalışma, 337.171 Docker görüntüsünden 1.647.300 katmanlı büyük bir veri kümesi oluşturdu ve mümkünse her depodan en son görüntü sürümlerini sağladı.

Belirli sırları aramak için normal ifadeler kullanan veri analizi, 28.621 Docker görüntüsünde 52.107 geçerli özel anahtar ve 3.158 farklı API sırının maruz kalmasını ortaya çıkardı.

Yukarıdaki rakamlar, test anahtarları, örnek API sırları ve geçersiz maçlar hariç araştırmacılar tarafından doğrulanmıştır.

Maruz kalan sırların çoğu, özel anahtarlar için% 95 ve API sırları için% 90, tek kullanıcı görüntülerde ikamet etti, bu da muhtemelen istemeden sızdırıldıklarını gösterdi.

En yüksek etki, gizli maruziyet yüzdesi%9.0'a sahip olan Docker Hub'ıydı, özel kayıtlardan elde edilen görüntüler sırları%6,3 oranında maruz bıraktı.

Bu fark, Docker Hub kullanıcılarının genellikle konteyner güvenliği konusunda özel depoları kuranlardan daha zayıf bir anlayışa sahip olduklarını gösterebilir.

Daha sonra, araştırmacıların saldırı yüzeyi boyutunu takdir etmek için maruz kalan sırların gerçek kullanımını belirlemeleri gerekiyordu.

Endişe verici bir şekilde, 7.546 özel CA ile imzalanmış ve 1.060 genel olarak imzalanmış sertifika da dahil olmak üzere maruz kalan özel anahtarlara dayanan 22.082 uzlaştırılmış sertifika bulundu.

Bu sertifikalar tipik olarak çok sayıda kullanıcı tarafından kullanıldığından ve evrensel olarak kabul edildiğinden, Bin CA ile imzalanan sertifikalar özellikle endişe vericidir.

Çalışma sırasında, 141 CA tarafından imzalanmış sertifikalar hala geçerlidir ve riski biraz azaltmıştır.

Vahşi doğada maruz kalan sırların kullanımını daha da belirlemek için, araştırmacılar Censys veritabanı tarafından sağlanan 15 aylık internet çapında ölçümler kullandılar ve uzlaşmış anahtarlara dayanan 275.269 ev sahibi buldular.

Bunlar şunları içerir:

Bu maruz kalma seviyesi, konteyner güvenliğinde büyük bir sorunu ve ilk önce sırları sterreling yapmadan görüntülerin yaratılmasında dikkatsiz bir sorunu vurgulamaktadır.

API maruziyeti ile ilgili olarak, analiz konteynerlerin (2.920) çoğunun Amazon AWS gibi bulut sağlayıcılarına ait olduğunu, ancak bazılarının Stripe gibi finansal hizmetlerle ilgili olduğunu buldu.

Bununla birlikte, araştırmacılar, açıkta kalan API sırlarının hizmet uç noktalarına karşı doğrulanmasında etik sınırlamalar gösterdiler, bu nedenle vahşi doğada kullanımları bilinmemektedir.

8 milyonu etkileyen yeni Zacks veri ihlali konusunda uyarıldım mı?

Sıcak Piksel Saldırısı Kontrolleri CPU Sıcaklığı, Verileri Çalmak İçin Güç Değişiklikleri

Blacklotus Windows için Kaynak Kodu UEFI Github'da sızdırıldı

Hacker 11 milyon hastanın verilerini çaldıktan sonra HCA ihlali teyit eder

Razer, veri ihlali taleplerini araştırır, kullanıcı oturumlarını sıfırlar

Kaynak: Bleeping Computer

More Posts