Home > 전체기사
인기 높은 도커 컨테이너 이미지, 20%가 루트 비밀번호 없다
  |  입력 : 2019-05-23 13:57
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
얼마 전 탈로스 팀이 발견한 내용, “알파인 리눅스 도커에 루트 비번 없다”
추가 조사했더니 다른 많은 도커 컨테이너에도 루트 비밀번호 없어


[보안뉴스 문가용 기자] 보안 업체 켄나 시큐리티(Kenna Security)가 인기 높은 도커 컨테이너 1000개를 분석한 결과 무려 20%가 루트 비밀번호 없이 사용되고 있는 것으로 나타났다.

[이미지 = iclickart]


켄나 측이 조사를 시작하게 된 건, 최근 탈로스(Talos) 팀에서 낸 보고서 때문이다. 공식 알파인 리눅스 도커(Alpine Linux Docker) 이미지들이 2015년 12월부터 “루트 비밀번호 없이 판매되고 있다”는 내용이 담긴 보고서였다. 알파인 측은 이 보고서가 나온 이후 문제를 해결했다.

이 취약점은 CVSS 기준으로 9.8점(10점 만점)을 받았다. 취약점의 핵심 내용은 /etc/shadow 파일 내에 암호화 된 비밀번호가 있어야 할 자리가 비어있다는 것이다. 즉 루트 사용자가 되려고 할 때, 아무런 비밀번호를 입력하지 않아도 된다는 뜻이다.

탈로스 역시 보고서를 발표하며 “굉장히 심각한 사안”이라며 “루트 사용자 권한을 취득해 각종 악성 행위를 실시할 수 있다”고 경고했다. 이 보고서의 내용은 본지가 ‘해결된 줄 알았더니... 알파인 리눅스 도커에서 3년된 취약점 재발견’(https://www.boannews.com/media/view.asp?idx=79389&kind=1&search=title&find=%B8%AE%B4%AA%BD%BA)이라는 제목으로 보도된 바 있다.

이 보고서를 접한 켄나 시큐리티의 수석 보안 엔지니어인 제리 갬블린(Jerry Gamblin)은 다른 컨테이너들의 사정이 궁금해졌다. 그래서 인기가 가장 높은 1000개의 도커 컨테이너들의 루트 비밀번호 존재 여부를 확인할 수 있게 해주는 스크립트를 하나 작성했고, 약 20%에서 루트 비밀번호를 발견할 수 없다는 걸 알아냈다고 한다.

원래는 200개가 넘는 컨테이너에서 이런 취약점이 발견됐었다. 그러나 여기에는 중복되는 결과가 있었고, 이를 제하자 200개가 조금 못 미치는 걸로 나타났다. 두 번째 실험에서는 794개 컨테이너에서 157개(19.75%)가 루트 비밀번호를 가지고 있지 않았다. 그래서 ‘약 20%’로 정리했다고 한다.

현재 가징 인기가 높은 컨테이너는 kylemanna/openvpn으로, 천만 번이 넘는 풀 횟수를 기록하고 있다. 그 외에는 govuk/governmentpaas, hashicorp, microsoft, monsanto, mesosphere 등이 이번에 분석 대상이 된 ‘인기 컨테이너’였다.

하지만 갬블린은 “그렇다고 해서 이 컨테이너들이 자동으로 취약한 게 되는 건 아니”라고 지적했다. “왜냐하면 다른 익스플로잇 조건과 맞물려야만 이 취약점의 악용이 가능해지기 때문입니다. 탈로스가 조사했던 알파인 리눅스의 경우, 리눅스팸(linux-pam) 패키지가 설치되어 있는 시스템들만 루트 비밀번호가 없는 게 치명적으로 작용했습니다.”

그래서 켄나 시큐리티는 “루트 비밀번호가 없다는 사실 하나만으로 시스템 전체가 취약해지는 건 아니”라고 발표했다. “이런 종류의 취약점은 보통 환경설정과 관련된 공격을 가능케 하는데, 그것도 특정 조건이 맞아떨어졌을 때입니다. 물론 루트 비밀번호가 있으면 더 좋겠지만, 없다고 곧바로 취약점이 되는 건 아닙니다.”

그렇다는 건 이런 시스템에 대한 보호 방법이 존재한다는 것이다. “제일 먼저는 사용자들이 루트 권한으로 로그인을 하거나 루트 인증을 받을 기회 자체를 제공하지 말아야 합니다. 어차피 아무나 루트로 접속을 시도할 수 있게 해주는 건 보안 기본 지침에 부합하지 않기도 합니다.”

갬블린은 “컨테이너가 가상화 기술을 강화한 것이기 때문에 사용하기만 하면 보안이 보장된다고 여기는 사람들이 많은데, 이게 다 맞는 말은 아니라는 걸 기억해야 한다”고 강조한다. “어느 정도 안전해지는 건 사실입니다. 하지만 그렇다고 해서 다른 보안 기본 사항을 안 지켜도 될 정도는 아닙니다. 보안은 언제나 마음 한 구석에 늘 생각하고 있어야 하는 성질의 것입니다.”

3줄 요약
1. 도커 컨테이너 이미지, 약 20%가 루트 비밀번호 없이 사용 및 유통되고 있다.
2. 비밀번호가 없다는 건 기본적으로 ‘아무나 루트 권한을 가져갈 수 있다’는 뜻. 따라서 치명적인 취약점.
3. 하지만 다른 조건들이 맞물려야만 익스플로잇이 가능해짐. 따라서 다른 보안 기본 수칙을 지키면 위험 완화 가능.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
넷앤드 파워비즈 진행 2020년1월8일 시작~2021년 1월8일까지위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
코로나19 사태로 인해 화상회의, 원격교육 등을 위한 협업 솔루션이 부상하고 있습니다. 현재 귀사에서 사용하고 있는 협업 솔루션은 무엇인가요?
마이크로소프트의 팀즈(Teams)
시스코시스템즈의 웹엑스(Webex)
구글의 행아웃 미트(Meet)
줌인터내셔녈의 줌(Zoom)
슬랙의 슬랙(Slack)
NHN의 두레이(Dooray)
이스트소프트의 팀업(TeamUP)
토스랩의 잔디(JANDI)
기타(댓글로)