检测到 Dockerfile

medium Web App Scanning 插件 ID 113123

简介

检测到 Dockerfile

描述

Docker 是最受欢迎的平台之一,它会在操作系统级别使用虚拟化来交付称为容器的程序包中的软件。为利用基于云的基础设施,开发人员通常会使用一个或多个 Docker 容器在微服务架构模式上构建应用程序,以帮助他们快速构建应用程序并将其部署到各种环境。

Docker 容器基于 `Dockerfile` 文件,该文件会描述构建应用程序的不同步骤,有时包含硬编码机密或其他敏感信息。攻击者可以通过遭暴露的 `Dockerfile`,利用该漏洞获取 Web 应用程序组件一个或多个未经授权的访问权限。

解决方案

通过在其上设置适当权限来确保 `Dockerfile` 未与应用程序一起部署,或者至少未暴露在 Web 服务器目录中。请注意,应用程序密码不应直接在 `Dockerfile` 文件中定义,而应依赖 Docker 密码管理最佳实践。

另见

https://docs.docker.com/engine/reference/builder/

https://www.docker.com/

插件详情

严重性: Medium

ID: 113123

类型: remote

发布时间: 2022/1/21

最近更新时间: 2022/1/21

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息