Docker-Images von Alpine Linux enthalten eine Sicherheitslücke, die es einem Angreifer erlaubt sich auf solchen Systemen als Root-Benutzer anzumelden.
Die Schwachstelle entsteht dadurch, dass die
/etc/shadow-Datei keinen Eintrag für das sp_pwdp-Feld aufweist und damit ein NULL-Passwort für den Root-Benutzer in einigen Fällen zum Login genügt.
Betroffen hiervon sind alle Docker-Images ab und einschließlich Version 3.3. Die Apline Linux Entwickler haben mittlerweile neue und korrigierte Images bereitgestellt.
Alpine Linux ist eine Busy Box basierende Linux-Distribution, die in erster Linie für Anwender entwickelt wurde, die Sicherheit, Einfachheit und Ressourceneffizienz schätzen. Die Distribution verwendet einen gehärteten Kernel und kompiliert alle Programme des Benutzerraums standardmäßig als position-independent Code mit Stack-Smashing-Schutz.
