Pesquisadores da Universidade RWTH Aachen, na Alemanha, publicaram um estudo revelando que dezenas de milhares de imagens de contêineres hospedadas no Docker Hub contêm dados confidenciais e expõem software, plataformas online e usuários a uma superfície de ataque massiva.
O Docker Hub é um repositório baseado em nuvem para armazenamento, compartilhamento e distribuição de imagens do Docker. Esses modelos de criação de contêineres incluem todo o código de software, tempo de execução, bibliotecas, variáveis de ambiente e arquivos de configuração necessários para implantar facilmente um aplicativo na plataforma de desenvolvimento.
Os pesquisadores alemães analisaram 337.171 imagens do Docker Hub e milhares de registros privados e descobriram que cerca de 8,5% contêm dados confidenciais, como chaves privadas e segredos de API. O relatório mostra ainda que muitas das chaves expostas são usadas ativamente, minando a segurança de elementos que dependem delas, como centenas de certificados.
O estudo reuniu um enorme conjunto de dados de 1.647.300 camadas de 337.171 imagens do Docker, obtendo as versões de imagem mais recentes de cada repositório quando possível. A análise de dados usando expressões regulares para procurar segredos específicos revelou a exposição de 52.107 chaves privadas válidas e 3.158 segredos de API distintos em 28.621 imagens do Docker.
Os números foram validados pelos pesquisadores excluindo chaves de teste, exemplos de segredos de API e correspondências inválidas. A maioria dos segredos expostos — 95% para chaves privadas e 90% para segredos de API — residia em imagens de um único usuário, indicando que provavelmente vazaram involuntariamente.
O maior impacto foi no Docker Hub, que teve um índice de exposição secreta de 9%, enquanto as imagens provenientes de registros privados expuseram segredos a uma taxa de 6,3%. Essa diferença pode indicar que os usuários do Docker Hub geralmente têm uma compreensão mais pobre da segurança de contêiner do que aqueles que configuram repositórios privados.
Em seguida, os pesquisadores precisavam determinar o uso real dos segredos expostos para avaliar o tamanho da superfície de ataque. De forma alarmante, foram encontrados 22.082 certificados comprometidos com base nas chaves privadas expostas, incluindo 7.546 certificados privados e 1.060 certificados públicos assinados por Autoridade Certificadora (AC). Os milhares de certificados assinados por ACs são uma preocupação especial, pois esses certificados são normalmente usados por um grande número de usuários e são universalmente aceitos.
Veja isso
Docker Hub tem ao menos 1.652 imagens maliciosas
Ataque de vários estágios ameaça APIs de Dockers
Na época do estudo, 141 certificados assinados por ACs ainda eram válidos, diminuindo um pouco o risco. Para determinar ainda mais o uso dos segredos expostos, os pesquisadores usaram 15 meses de medições em toda a internet fornecidas pelo banco de dados Censys e encontraram 275.269 hosts que dependem das chaves comprometidas. Esse nível de exposição destaca um enorme problema para a segurança de contêiner e um descuido na criação de imagens sem antes limpá-las de segredos.
Com relação à exposição da API, a análise constatou que a maioria dos contêineres (2.920) pertence a provedores de nuvem como a Amazon Web Services (AWS), mas alguns pertencem a serviços financeiros como Stripe. No entanto, os pesquisadores citaram limitações éticas na validação de segredos de API expostos em seus terminais de serviço, portanto, seu uso é desconhecido.






