-
La 0.9.8 vient de hub.docker.com/_/sourcemage/ par exemple /o\
-
1.0.1e-fips vient de hub.docker.com/_/kong/, qui je suppose doit être utilisé un peu partout vu la nature du truc…
-
On juste rigole avec hub.docker.com/_/mono/ en version 1.0.1e de 2013… Utilisé 500.000 fois et plus dans la nature…
-
hub.docker.com/_/couchbase/ tape fort aussi avec plus de 500.000 déploiements mais une version 1.0.1f de 2014. #Heartbleed, toujours…
-
hub.docker.com/_/php-zendserver/ utilise d’ailleurs la même version de OpenSSL. 100.000+ déploiements…
-
Vous utilisez hub.docker.com/_/bonita/ ? Pas de bol, vous n’êtes pas plus à jours…
-
Au bas mot, là, j’ai donc un petit million d’images Docker faillibles à Heartbleed dans la nature. 2 ans après la publication de la faille…
-
hub.docker.com/_/tomcat/ pas à jour avec une version 1.0.2i embarquée… Combien de serveurs d’application troués du coup ?
-
Vous faites des stats ? Pas plus de chance, hub.docker.com/_/r-base/ utilise 1.0.2h… Pas à jour…
-
Bilan : 19 des 62 images Docker officielles utilisent une version obsolète de OpenSSL… 23%… (Les dernières sorties étant 1.0.1t et 1.0.2j)
-
Et 11% sont toujours faillibles à Heartbleed (fixé sur 1.0.1g)… ><