Skip to main content

Les 5 principales vulnérabilités de sécurité Docker

Écrit par

31 octobre 2022

0 minutes de lecture

Qu’est-ce qu’une vulnérabilité Docker ?

Une vulnérabilité Docker est toute faille dans une image, un conteneur ou un hôte susceptible d’être exploitée. Lorsqu’elles sont découvertes et divulguées publiquement, ces vulnérabilités sont ajoutées à la liste des vulnérabilités et expositions courantes (CVE). De plus, le système de notation des vulnérabilités courantes (CVSS) publie des informations sur la gravité de chaque vulnérabilité figurant dans la liste CVE.

Les 5 principales vulnérabilités Docker à connaître

Voici les cinq principales vulnérabilités Docker, ou CVE, auxquelles les équipes de développement doivent prêter attention.

1. CVE-2019-5736 : ÉVASION DE CONTENEUR RUNC

Une vulnérabilité Docker permet de remplacer le binaire `runc` de l’hôte et d’obtenir un accès root à celui-ci. Lorsque des acteurs malveillants obtiennent un accès root, ils peuvent élever leurs privilèges et lancer des attaques dévastatrices. Pour corriger CVE-2019-5736, il faut mettre à niveau `container-common` pour les instances Docker exécutées sur Oracle Linux 8.

2. CVE-2022-0847 : DIRTY PIPE

Une autre vulnérabilité due à une initialisation incorrecte est CVE-2022-0847. Surnommée « dirty pipe » par la communauté de la sécurité, cette faille dans l’implémentation du pipeline du noyau permet à un acteur malveillant de modifier le contenu de fichiers auxquels il n’est pas autorisé à accéder, puis d’élever ses privilèges. Pour corriger ce problème, il faut mettre à niveau tous les hôtes Linux vers des versions corrigées.

3. CVE-2021-21285 : CONSOMMATION INCONTRÔLÉE DE RESSOURCES

Dans les anciennes versions de Docker, une vulnérabilité permet à un manifeste d’image Docker malformé de faire planter le démon Docker exécuté sur le système hôte. Pour corriger CVE-2021-21285, il faut installer une version corrigée de Docker, qui empêche le démon de planter en raison d’une consommation incontrôlée de ressources.

4. CVE-2014-9356 : TRAVERSÉE DE RÉPERTOIRES

CVE-2015-9356 est une vulnérabilité de traversée de répertoires qui affecte Docker version 1.3.3. Une attaque par traversée de répertoires (ou de chemins) permet d’accéder à des fichiers qui ne devraient pas être accessibles à des tiers — des fichiers susceptibles de contenir du code applicatif ou des informations sensibles. La mise à niveau vers une version corrigée de Docker permet d’empêcher les attaquants distants d’exploiter cette vulnérabilité pour contourner un mécanisme de protection des conteneurs.

5. CVE-2019-14271 : INITIALISATION INCORRECTE

Dans certaines versions de Docker, une vulnérabilité potentielle d’injection de code survient lorsque `nsswitch` (name service switch) charge dynamiquement une bibliothèque au cours d’une opération `chroot` (change root) contenant le contenu du conteneur. Lors d’une attaque par injection de code, une application exécute du code non autorisé provenant d’un acteur malveillant. Pour corriger CVE-2019-14271, il faut mettre à niveau la CLI Docker pour les instances Docker exécutées sur Oracle Linux 7.

Pour en savoir plus sur les autres vulnérabilités Docker, consultez la liste des 10 principales vulnérabilités Docker publiée par l’Open Web Application Security Project (OWASP).

Bonnes pratiques pour réduire les vulnérabilités Docker

Bien que la sécurité des conteneurs soit un vaste sujet, quelques bonnes pratiques peuvent réduire considérablement les vulnérabilités Docker. Par exemple, l’utilisation d’outils automatisés pour sécuriser l’image du conteneur, tout ce qu’il contient et l’environnement d’exécution dans lequel il est déployé permet d’améliorer efficacement la sécurité des conteneurs. Découvrez-en plus sur la sécurité Docker.

L’analyse des conteneurs est une méthode automatisée qui permet de détecter les vulnérabilités dans les différents composants des applications ou charges de travail conteneurisées. Ces composants comprennent les logiciels dans le conteneur, ses interactions avec le système hôte et les autres conteneurs, les configurations réseau et de stockage, et bien plus encore.

La plupart des outils d’analyse des conteneurs s’appuient sur une base de données de vulnérabilités, source fiable d’informations sur les vulnérabilités de sécurité divulguées publiquement. Par exemple, la base de données des vulnérabilités de Snyk enrichit la liste des CVE et d’autres sources publiques avec des informations exploitables. En fournissant des informations supplémentaires pour chaque CVE Docker, la base de données des vulnérabilités de Snyk permet aux développeurs de corriger plus facilement les problèmes de sécurité Docker.

Outre l’analyse des conteneurs, la surveillance des conteneurs consiste à suivre les indicateurs de santé des applications et des charges de travail conteneurisées, ainsi que leur exposition potentielle aux vulnérabilités récemment découvertes qui pourraient être présentes dans les charges de travail en cours d’exécution. Cela permet de vérifier que tout fonctionne correctement et peut même aider à révéler des vulnérabilités potentielles, comme une consommation incontrôlée de ressources. Les outils d’analyse et de surveillance des conteneurs sont complémentaires : ils assurent une protection pendant la phase de build et au-delà.

Consultez notre antisèche pour découvrir en détail les bonnes pratiques en matière de sécurité Docker.

Analyse de sécurité Docker avec Snyk

Snyk propose une analyse complète des vulnérabilités de tous les composants des applications modernes, du code source et des dépendances open source aux conteneurs et aux configurations d’infrastructure as code. Snyk peut ainsi sécuriser une image de conteneur Docker, le code et les dépendances qu’elle contient, ainsi que les configurations utilisées pour la déployer.

À mesure que Docker gagne en popularité, le partenariat entre Snyk et Docker se développe lui aussi, comme en témoignent les capacités d’analyse des vulnérabilités Docker de Snyk. En effet, la commande `docker scan` de l’interface CLI de Docker Desktop s’appuie sur la plateforme Snyk. En associant Snyk et Docker, les équipes de développement peuvent créer et déployer des conteneurs rapidement et en toute sécurité.

Découvrez également la sécurité des conteneurs et Docker avec notre ressource 3 étapes pour sécuriser les images de conteneurs, créée avec Docker.

FAQ sur les vulnérabilités Docker

Docker est-il une plateforme sécurisée ?

La plateforme Docker n’est pas, en soi, sécurisée ou non. Même si les conteneurs peuvent être isolés des autres processus exécutés sur un hôte, il reste essentiel de mettre en place des mesures de sécurité supplémentaires pour empêcher les évasions de conteneur et d’autres types de vulnérabilités. La meilleure façon de réduire le risque de vulnérabilité et, par conséquent, d’attaque consiste à adopter une stratégie efficace de sécurité des conteneurs pour les créer et les déployer. Comme pour toute autre plateforme technologique, le respect des bonnes pratiques de sécurité est essentiel pour limiter les menaces potentielles.

Les images Docker sont-elles chiffrées ?

Les images Docker ne sont pas chiffrées par défaut, mais il est possible d’utiliser des signatures numériques pour garantir leur intégrité. Lorsqu’ils envoient leurs images vers un registre, les éditeurs peuvent les signer à l’aide de l’outil Docker Notary. En vérifiant la signature avec Docker Content Trust, les développeurs peuvent s’assurer que les images qu’ils récupèrent ou déploient depuis un registre sont bien les images d’origine et qu’elles n’ont pas été modifiées par un acteur malveillant.

Qu’est-ce qu’une « évasion de conteneur » ?

Une évasion de conteneur se produit lorsqu’un acteur malveillant parvient à sortir de l’environnement isolé d’un conteneur et à accéder aux ressources de l’hôte. Une fois qu’il a obtenu les droits root sur l’hôte, il peut étendre ses privilèges et préparer d’autres attaques. Un outil d’analyse de sécurité Docker peut détecter les vulnérabilités permettant une évasion de conteneur (ainsi que d’autres types de vulnérabilités), afin que les développeurs puissent les corriger avant qu’elles ne soient exploitées.

Lire la suite

feature customer snowflake
Article

Sécuriser dès la conception : découvrez l’intégration de Snyk Studio à Snowflake Cortex Code

Snyk Studio s’intègre à Snowflake Cortex Code pour analyser le code généré par l’IA, les dépendances et les conteneurs à la recherche de vulnérabilités, dès le développement.

blog feature pypi spoof
Article

La Snyk AI Security Platform complète, gratuite pour les responsables de projets open source

Les responsables de projets open source croulent sous les signalements de vulnérabilités avérées et ont besoin d’aide pour les prioriser, les corriger et déployer les correctifs plus rapidement. Le Secure Developer Program de Snyk donne aux projets admissibles un accès gratuit à la Snyk AI Security Platform.

feature insights announcement
Blog

Compromission de la chaîne d’approvisionnement Node-gyp : un ver npm à propagation autonome dissimulé dans binding.gyp

Un nouveau ver npm détourne binding.gyp pour déclencher node-gyp lors de l’installation et permettre à des packages malveillants d’exécuter du code sans scripts de cycle de vie. Il vole des identifiants, s’installe durablement sur GitHub et se propage de mainteneur en mainteneur.