Cloud Manager: Snyk-Container-Schwachstellen in Selenium CI/CD Docker Image

Snyk Container scannt Sicherheitslücken auf Betriebssystemebene im Docker-Image, das für Selenium-Benutzeroberflächentests in Adobe Experience Manager (AEM) Cloud Manager-Pipelines verwendet wird. Die Ergebnisse wirken sich auf Systempakete aus, die vom Upstream-Basisbild geerbt werden, und können nicht über Docker-Dateiänderungen auf Projektebene angegangen werden. Um das Problem zu beheben, befolgen Sie die Adobe-Sicherheitshinweise und die Verfahren zur Problembehebung.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM) Cloud Manager (alle Versionen)

Problem/Symptome

Ein Snyk-Container-Scan des Docker-Images, das für die Selenium-UI-Testausführung in CI/CD-Pipelines verwendet wird, zeigt 245 Schwachstellen auf Betriebssystemebene in Systempaketen an, die vom Upstream-Basis-Image maven geerbt werden: 3.9.4-eclipse-temurin-21. Die betroffenen Pakete umfassen:

  • openssl
  • Locken drehen
  • glibc
  • GnuPG
  • Kiemennullen
  • heftiger Schlag
  • perl

Diese Sicherheitslücken sind nicht im vom Projektteam verwalteten Programm-Code vorhanden und werden von der Basisabbildung übernommen. Die Docker-Datei befolgt Cloud Manager-Konventionen und ist als NICHT ÄNDERN gekennzeichnet, wodurch direkte Änderungen an den betroffenen Paketen verhindert werden.
Die Ergebnisse wirken sich auf Compliance- und Governance-Prozesse aus und erfordern eine Klärung der Durchführbarkeit von Korrekturen oder geplanten Fehlerbehebungen durch den Anbieter.

Scan-Tool: Snyk Container (Dockerfile)

Zu reproduzieren Führen Sie einen Snyk-Container-Scan für die in der Cloud Manager-Pipeline verwendete Docker-Datei aus.

Ursache

Die Sicherheitslücken befinden sich in Systempaketen, die mit dem Upstream-Basis-Docker-Image gebündelt sind, und werden von dem Cloud Manager Selenium CI/CD-Image übernommen. Adobe ist auf Upstream-Anbieter angewiesen, um grundlegende Image-Sicherheits-Updates und -Patches bereitzustellen.

Lösung resolution

  1. Grundlegendes zur Image-Wartung

    • Die Docker-Datei und das zugehörige Basisbild, die für das Testen der Selenium-Benutzeroberfläche in Cloud Manager-Pipelines verwendet werden, werden von Adobe gepflegt, aber das Basisbild (maven:3.9.4-eclipse-temurin-21) wird von einem Upstream-Anbieter bezogen.
  2. Eigentümerschaft von Sicherheitslücken

    • Sicherheitslücken auf Betriebssystemebene, die im Basisbild gefunden werden, werden von Upstream-Abhängigkeiten vererbt und nicht durch den Projekt-Code oder Adobe-spezifische Änderungen eingeführt.
  3. Melden von Sicherheitsproblemen

    • Wenden Sie sich an das Adobe-Sicherheitsteam, wie im Adobe-Sicherheitsbulletin unter “Wie melde ich ein Sicherheitsproblem in einem bestimmten Adobe-Produkt, Online-Service oder einer Web-Eigenschaft?” beschrieben, um einen formellen Bericht zu erstellen oder eine Lösung für Sicherheitslücken in von Adobe verwalteten Images anzufordern.
    • Senden Sie eine E-Mail an das Sicherheits-Team direkt an die in der Dokumentation angegebene Adresse.
  4. Behebung und Aktualisierungen

    • Adobe überprüft und aktualisiert Basisbilder regelmäßig, wenn Upstream-Patches verfügbar werden. Wenn eine Schwachstelle ohne Versionsänderung im Upstream gepatcht wird, können Tools für die Sicherheitsüberprüfung das Problem weiterhin kennzeichnen, bis das Image neu erstellt und veröffentlicht wird.
    • Wenn die Behebung von Projektseite aus nicht möglich ist (aufgrund der Richtlinie NICHT ÄNDERN), fordern Sie eine formelle Bestätigung von Adobe Security an, um interne Risikoausnahmeprozesse zu unterstützen.
  5. Interner Ausnahmeprozess

    • Wenn eine Behebung des Anbieters nicht möglich ist, verwenden Sie die formelle Antwort von Adobe, um mit dem internen Risikoausnahme- oder Compliance-Prozess Ihres Unternehmens fortzufahren.
recommendation-more-help
experience-cloud-kcs-help-kbarticles