成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Docker Hub 的數(shù)千個(gè)鏡像泄露了敏感數(shù)據(jù)

安全
研究人員分析了來自 Docker Hub 和數(shù)千私人注冊(cè)表的 337171 個(gè)鏡像,發(fā)現(xiàn)大約 8.5% 包含私鑰和 API 密鑰等敏感數(shù)據(jù)。

德國(guó)亞琛工業(yè)大學(xué)的研究人員發(fā)表的一項(xiàng)研究表明,Docker Hub 上托管的數(shù)以萬(wàn)計(jì)的容器鏡像包含機(jī)密信息,使軟件、在線平臺(tái)和用戶面臨巨大的攻擊面。

Docker Hub 是一個(gè)基于云的存儲(chǔ)庫(kù),供 Docker 社區(qū)存儲(chǔ)、共享和分發(fā) Docker 鏡像,這些容器創(chuàng)建模板包括所有必要的軟件代碼、運(yùn)行時(shí)刻、庫(kù)、環(huán)境變量和配置文件,以便在Docker中輕松部署應(yīng)用程序。

研究人員分析了來自 Docker Hub 和數(shù)千私人注冊(cè)表的 337171 個(gè)鏡像,發(fā)現(xiàn)大約 8.5% 包含私鑰和 API 密鑰等敏感數(shù)據(jù),并且許多暴露的密鑰都被積極利用,破壞了依賴它們的元素的安全性。

該研究從 337171 個(gè) Docker 鏡像中收集了包含 1647300 個(gè)層面的海量數(shù)據(jù)集,并盡可能從每個(gè)存儲(chǔ)庫(kù)中獲取最新的鏡像版本。使用正則表達(dá)式搜索特定數(shù)據(jù)分析顯示,28621 個(gè) Docker 鏡像中暴露了 52107 個(gè)有效私鑰和 3158 個(gè)不同的 API密鑰。經(jīng)過研究人員驗(yàn)證,這些不包括測(cè)試密鑰、API密鑰示例和無效匹配。大多數(shù)暴露的數(shù)據(jù)(95% 為私鑰,90% 為 API密鑰)都駐留在單用戶映像中,這表明它們很可能是無意泄露的。

調(diào)查結(jié)果

影響最大的是 Docker Hub,其暴露比例為 9.0%,而來自私有注冊(cè)表的鏡像暴露比例為 6.3%。這種差異可能表明 Docker Hub 用戶通常比設(shè)置私有存儲(chǔ)庫(kù)的用戶對(duì)容器安全性的了解較差。

使用暴露的密鑰

接下來,研究人員確定了所暴露秘密的實(shí)際用途,以了解攻擊面的大小。令人震驚的是,研究人員發(fā)現(xiàn)了 22082 個(gè)依賴于暴露私鑰的受損證書,其中包括 7546 個(gè)私有 CA 簽名證書和 1060 個(gè)公共 CA 簽名證書。

這上千個(gè) CA 簽名證書尤其值得關(guān)注,因?yàn)檫@些證書通常被大量用戶使用。在研究時(shí),141 個(gè) CA 簽名的證書仍然有效,這在一定程度上降低了風(fēng)險(xiǎn)。

為了進(jìn)一步確定暴露的秘密在野外的用途,研究人員使用了 Censys 數(shù)據(jù)庫(kù)提供的全互聯(lián)網(wǎng)測(cè)量結(jié)果,發(fā)現(xiàn)275269 臺(tái)主機(jī)與泄露的密鑰存在關(guān)聯(lián),其中包括了8674 個(gè) MQTT和19 個(gè) AMQP 主機(jī)可能傳輸隱私敏感的物聯(lián)網(wǎng) (IoT) 數(shù)據(jù)。

這種程度的暴露凸顯了容器安全方面的巨大問題,以及在創(chuàng)建鏡像時(shí)未首先清除鏡像中的機(jī)密信息這類過失性錯(cuò)誤。

關(guān)于API暴露,分析發(fā)現(xiàn)大多數(shù)容器(2920個(gè))屬于亞馬遜AWS等云提供商,但也有一些涉及Stripe等金融服務(wù)。目前,研究人員還不清楚這些API在野外的具體利用情況。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2023-07-28 07:45:44

2022-05-13 14:13:05

黑客WordPress網(wǎng)網(wǎng)絡(luò)攻擊

2021-08-12 08:50:48

FlyTrap惡意軟件賬戶

2024-11-05 17:35:21

2023-05-30 20:19:20

2022-01-07 11:31:01

勒索軟件攻擊網(wǎng)絡(luò)安全

2020-11-26 15:09:49

數(shù)據(jù)安全百度地圖機(jī)器學(xué)習(xí)

2020-09-09 11:21:35

網(wǎng)絡(luò)安全數(shù)據(jù)泄露漏洞

2025-03-18 11:09:40

2023-08-04 23:49:09

2022-10-20 20:50:03

2024-07-17 11:25:15

2021-03-19 11:13:07

SaaS云平臺(tái)

2020-04-08 10:39:46

惡意軟件黑客網(wǎng)絡(luò)攻擊

2010-09-25 08:55:29

2019-01-17 14:12:16

2024-06-25 12:49:22

2010-09-27 10:15:15

2023-10-23 10:39:05

2023-10-30 15:35:05

數(shù)據(jù)安全數(shù)據(jù)驅(qū)動(dòng)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日本二区在线观看 | 国产一级成人 | 国产在视频一区二区三区吞精 | 久久国产成人精品国产成人亚洲 | 超碰在线国产 | 亚洲精品一区二区三区在线 | 欧美综合视频在线 | 国产精品成人一区二区三区 | 精品国产一区二区三区性色 | 精品精品视频 | 久久99久久99精品免视看婷婷 | 成人网视频 | 色婷婷影院 | 国产精品久久久久久久久免费高清 | 国产精品成人一区二区 | 国产农村一级国产农村 | av中文字幕在线观看 | 超碰在线人人干 | 日韩久久久一区二区 | 日韩免费一区二区 | 91成人免费看片 | av片免费 | 天堂一区二区三区 | 国产精品特级毛片一区二区三区 | 亚洲国产精品成人久久久 | 国产精品视频播放 | 国产高清免费 | 精品videossex高潮汇编 | 91麻豆产精品久久久久久夏晴子 | 日本又色又爽又黄又高潮 | 亚洲69p| 中文字幕人成乱码在线观看 | 日韩欧美在线一区二区 | 日韩午夜在线观看 | 午夜视频网站 | 亚洲视频一区在线 | 在线观看成人av | 亚洲成人精品在线 | 亚洲国产精品一区二区久久 | 97热在线 | 91pron在线|