Cloud Manager: Vulnerabilidades del contenedor de Snyk en la imagen Docker de CI/CD de Selenium
El contenedor de Snyk analiza las vulnerabilidades de nivel de sistema operativo de los informes en la imagen de Docker utilizada para las pruebas de IU de Selenium en las canalizaciones de Cloud Manager de Adobe Experience Manager (AEM). Los hallazgos afectan a los paquetes del sistema heredados de la imagen base ascendente y no se pueden abordar mediante modificaciones del archivo Docker en el nivel de proyecto. Para resolver el problema, siga las directrices de seguridad y los procedimientos de corrección de Adobe.
Descripción description
Entorno
Adobe Experience Manager (AEM) Cloud Manager (todas las versiones)
Problema/Síntomas
Un análisis de contenedor de Snyk de la imagen Docker utilizada para la ejecución de pruebas de la IU de Selenium en las canalizaciones CI/CD informa de 245 vulnerabilidades a nivel del sistema operativo en paquetes del sistema heredados de la imagen base ascendente maven: 3.9.4-eclipse-temurin-21. Los paquetes afectados incluyen:
- openssl
- rizar
- glibc
- gnupg
- nueces
- golpear
- perl
Estas vulnerabilidades no están presentes en el código de la aplicación administrado por el equipo del proyecto y se heredan de la imagen base. El archivo Dockerfile sigue las convenciones de Cloud Manager y está marcado como DO NOT MODIFY, lo que impide realizar cambios directos en los paquetes afectados.
Los resultados afectan a los procesos de cumplimiento y gobernanza y requieren la aclaración de los proveedores sobre la viabilidad de la remediación o las correcciones planificadas.
Herramienta de exploración: Contenedor Snyk (Dockerfile)
Para reproducirlo: Ejecute un análisis del contenedor de Snyk con el archivo Docker utilizado en la canalización de Cloud Manager.
Causa raíz
Las vulnerabilidades están presentes en los paquetes del sistema empaquetados con la imagen Docker base ascendente y las hereda la imagen CI/CD de Cloud Manager Selenium. Adobe depende de los proveedores de subidas para ofrecer actualizaciones y parches base de seguridad de imágenes.
Resolución resolution
-
Comprenda el mantenimiento de imágenes
- Adobe mantiene el archivo Docker y la imagen base asociada que se usa para las pruebas de IU de Selenium en las canalizaciones de Cloud Manager, pero la imagen base (
maven:3.9.4-eclipse-temurin-21) procede de un proveedor ascendente.
- Adobe mantiene el archivo Docker y la imagen base asociada que se usa para las pruebas de IU de Selenium en las canalizaciones de Cloud Manager, pero la imagen base (
-
Propiedad de vulnerabilidad
- Las vulnerabilidades a nivel del sistema operativo encontradas en la imagen base se heredan de las dependencias del flujo ascendente y no se introducen mediante el código del proyecto ni mediante modificaciones específicas de Adobe.
-
Notificando problemas de seguridad
- Para informar o solicitar formalmente la corrección de vulnerabilidades en imágenes administradas por Adobe, póngase en contacto con el equipo de seguridad de Adobe como se describe en el Boletín de seguridad de Adobe en “¿Cómo informo de un problema de seguridad en un producto, servicio en línea o propiedad web de Adobe específico?”.
- Envíe un correo electrónico al equipo de seguridad directamente a la dirección indicada en la documentación.
-
Corrección y actualizaciones
- Adobe revisa y actualiza periódicamente las imágenes base a medida que hay parches de subida disponibles. Si se aplica un parche a una vulnerabilidad en sentido ascendente sin cambiar la versión, las herramientas de análisis de seguridad pueden seguir marcando el problema hasta que se vuelva a crear y publicar la imagen.
- Si la corrección no es factible desde el lado del proyecto (debido a la directiva NO MODIFICAR), solicite una confirmación formal a Adobe Security para admitir procesos de excepción de riesgo internos.
-
Proceso de excepción interna
- Si no es posible corregir el proveedor, utilice la respuesta formal de Adobe para continuar con el proceso de cumplimiento o la excepción de riesgo interno de su organización.