Cloud Manager : vulnérabilités du conteneur Snyk dans l’image du Docker CI/CD de Selenium

Les analyses du conteneur Synk signalent les vulnérabilités au niveau du système d’exploitation dans l’image Docker utilisée pour les tests de l’interface utilisateur Selenium dans les pipelines Adobe Experience Manager (AEM) Cloud Manager. Les résultats affectent les packages système hérités de l’image de base en amont et ne peuvent pas être traités par des modifications de fichiers Docker au niveau du projet. Pour résoudre ce problème, suivez les conseils de sécurité d’Adobe et les procédures de correction.

Description description

Environnement

Adobe Experience Manager (AEM) Cloud Manager (toutes les versions)

Problème/Symptômes

Une analyse du conteneur Snyk de l’image Docker utilisée pour l’exécution du test de l’interface utilisateur de Selenium dans les pipelines CI/CD signale 245 vulnérabilités au niveau du système d’exploitation dans les packages système héritées de l’image de base en amont maven:3.9.4-eclipse-temurin-21. Les packages concernés sont les suivants :

  • openssl
  • boucler
  • glibc
  • gnupg
  • gnutls
  • s’effondrer
  • perl

Ces vulnérabilités ne sont pas présentes dans le code de l’application géré par l’équipe du projet et sont héritées de l’image de base. Le fichier Docker respecte les conventions Cloud Manager et est marqué comme NE PAS MODIFIER , ce qui empêche d’apporter des modifications directes aux packages concernés.
Les résultats ont une incidence sur les processus de conformité et de gouvernance et nécessitent des éclaircissements de la part du fournisseur sur la faisabilité de la correction ou les correctifs prévus.

Outil de numérisation : Conteneur Snyk (Dockerfile)

À reproduire : exécutez une analyse du conteneur Snyk sur le fichier Docker utilisé dans le pipeline Cloud Manager.

Cause principale

Les vulnérabilités sont présentes dans les packages système regroupés avec l’image Docker de base en amont et sont héritées par l’image CI/CD de Cloud Manager Selenium. Adobe s’appuie sur des fournisseurs en amont pour fournir des correctifs et des mises à jour de sécurité d’image de base.

Résolution resolution

  1. Présentation de la maintenance des images

    • Le fichier Docker et l’image de base associée utilisés pour les tests de l’interface utilisateur Selenium dans les pipelines Cloud Manager sont conservés par Adobe, mais l’image de base (maven:3.9.4-eclipse-temurin-21) provient d’un fournisseur en amont.
  2. Propriété de la vulnérabilité

    • Les vulnérabilités au niveau du système d’exploitation trouvées dans l’image de base sont héritées des dépendances en amont et ne sont pas introduites par le code du projet ou les modifications spécifiques à Adobe.
  3. Signalement des problèmes de sécurité

    • Pour signaler officiellement des vulnérabilités dans les images gérées par Adobe ou demander une correction, contactez l’équipe de sécurité d’Adobe, comme indiqué dans le Bulletin de sécurité d’Adobe sous « Comment signaler un problème de sécurité dans un produit, un service en ligne ou une propriété web spécifique d’Adobe ? ».
    • Envoyez un courrier électronique à l’équipe de sécurité directement à l’adresse fournie dans la documentation.
  4. Correction et mises à jour

    • Adobe révise et met à jour régulièrement les images de base au fur et à mesure que des correctifs en amont sont disponibles. Si une vulnérabilité est corrigée en amont sans changement de version, les outils d’analyse de sécurité peuvent toujours signaler le problème jusqu’à ce que l’image soit recréée et publiée.
    • Si la résolution n’est pas réalisable du côté du projet (en raison de la politique NE PAS MODIFIER), demandez une confirmation formelle à la sécurité Adobe pour prendre en charge les processus internes d’exception de risque.
  5. Processus d’exception interne

    • Si la résolution du fournisseur n’est pas possible, utilisez la réponse officielle d’Adobe pour poursuivre le processus interne d’exception de risque ou de conformité de votre organisation.
recommendation-more-help
experience-cloud-kcs-help-kbarticles