Cloud Manager: Snyk-Container-Schwachstellen in Selenium CI/CD Docker Image
Snyk Container scannt Sicherheitslücken auf Betriebssystemebene im Docker-Image, das für Selenium-Benutzeroberflächentests in Adobe Experience Manager (AEM) Cloud Manager-Pipelines verwendet wird. Die Ergebnisse wirken sich auf Systempakete aus, die vom Upstream-Basisbild geerbt werden, und können nicht über Docker-Dateiänderungen auf Projektebene angegangen werden. Um das Problem zu beheben, befolgen Sie die Adobe-Sicherheitshinweise und die Verfahren zur Problembehebung.
Beschreibung description
Umgebung
Adobe Experience Manager (AEM) Cloud Manager (alle Versionen)
Problem/Symptome
Ein Snyk-Container-Scan des Docker-Images, das für die Selenium-UI-Testausführung in CI/CD-Pipelines verwendet wird, zeigt 245 Schwachstellen auf Betriebssystemebene in Systempaketen an, die vom Upstream-Basis-Image maven geerbt werden: 3.9.4-eclipse-temurin-21. Die betroffenen Pakete umfassen:
- openssl
- Locken drehen
- glibc
- GnuPG
- Kiemennullen
- heftiger Schlag
- perl
Diese Sicherheitslücken sind nicht im vom Projektteam verwalteten Programm-Code vorhanden und werden von der Basisabbildung übernommen. Die Docker-Datei befolgt Cloud Manager-Konventionen und ist als NICHT ÄNDERN gekennzeichnet, wodurch direkte Änderungen an den betroffenen Paketen verhindert werden.
Die Ergebnisse wirken sich auf Compliance- und Governance-Prozesse aus und erfordern eine Klärung der Durchführbarkeit von Korrekturen oder geplanten Fehlerbehebungen durch den Anbieter.
Scan-Tool: Snyk Container (Dockerfile)
Zu reproduzieren Führen Sie einen Snyk-Container-Scan für die in der Cloud Manager-Pipeline verwendete Docker-Datei aus.
Ursache
Die Sicherheitslücken befinden sich in Systempaketen, die mit dem Upstream-Basis-Docker-Image gebündelt sind, und werden von dem Cloud Manager Selenium CI/CD-Image übernommen. Adobe ist auf Upstream-Anbieter angewiesen, um grundlegende Image-Sicherheits-Updates und -Patches bereitzustellen.
Lösung resolution
-
Grundlegendes zur Image-Wartung
- Die Docker-Datei und das zugehörige Basisbild, die für das Testen der Selenium-Benutzeroberfläche in Cloud Manager-Pipelines verwendet werden, werden von Adobe gepflegt, aber das Basisbild (
maven:3.9.4-eclipse-temurin-21) wird von einem Upstream-Anbieter bezogen.
- Die Docker-Datei und das zugehörige Basisbild, die für das Testen der Selenium-Benutzeroberfläche in Cloud Manager-Pipelines verwendet werden, werden von Adobe gepflegt, aber das Basisbild (
-
Eigentümerschaft von Sicherheitslücken
- Sicherheitslücken auf Betriebssystemebene, die im Basisbild gefunden werden, werden von Upstream-Abhängigkeiten vererbt und nicht durch den Projekt-Code oder Adobe-spezifische Änderungen eingeführt.
-
Melden von Sicherheitsproblemen
- Wenden Sie sich an das Adobe-Sicherheitsteam, wie im Adobe-Sicherheitsbulletin unter “Wie melde ich ein Sicherheitsproblem in einem bestimmten Adobe-Produkt, Online-Service oder einer Web-Eigenschaft?” beschrieben, um einen formellen Bericht zu erstellen oder eine Lösung für Sicherheitslücken in von Adobe verwalteten Images anzufordern.
- Senden Sie eine E-Mail an das Sicherheits-Team direkt an die in der Dokumentation angegebene Adresse.
-
Behebung und Aktualisierungen
- Adobe überprüft und aktualisiert Basisbilder regelmäßig, wenn Upstream-Patches verfügbar werden. Wenn eine Schwachstelle ohne Versionsänderung im Upstream gepatcht wird, können Tools für die Sicherheitsüberprüfung das Problem weiterhin kennzeichnen, bis das Image neu erstellt und veröffentlicht wird.
- Wenn die Behebung von Projektseite aus nicht möglich ist (aufgrund der Richtlinie NICHT ÄNDERN), fordern Sie eine formelle Bestätigung von Adobe Security an, um interne Risikoausnahmeprozesse zu unterstützen.
-
Interner Ausnahmeprozess
- Wenn eine Behebung des Anbieters nicht möglich ist, verwenden Sie die formelle Antwort von Adobe, um mit dem internen Risikoausnahme- oder Compliance-Prozess Ihres Unternehmens fortzufahren.