Cloud Manager: vulnerabilità dei contenitori Snyk nell’immagine Docker CI/CD di Selenium

Snyk Container analizza le vulnerabilità a livello di sistema operativo nell’immagine Docker utilizzata per i test dell’interfaccia utente Selenium nelle pipeline Cloud Manager di Adobe Experience Manager (AEM). I risultati influiscono sui pacchetti di sistema ereditati dall’immagine di base a monte e non possono essere risolti tramite modifiche al file Dockerfile a livello di progetto. Per risolvere il problema, segui le linee guida sulla sicurezza di Adobe e le procedure di correzione.

Descrizione description

Ambiente

Adobe Experience Manager (AEM) Cloud Manager (tutte le versioni)

Problema/Sintomi

Un’analisi Snyk Container dell’immagine Docker utilizzata per l’esecuzione dei test dell’interfaccia utente Selenium nelle pipeline CI/CD segnala 245 vulnerabilità a livello di sistema nei pacchetti di sistema ereditati dall’immagine di base a monte maven:3.9.4-eclipse-temurin-21. I pacchetti interessati includono:

  • openssl
  • ricciolo
  • glibc
  • raggrupparsi
  • gnocca
  • bash
  • perl

Queste vulnerabilità non sono presenti nel codice dell’applicazione gestito dal team di progetto e vengono ereditate dall’immagine di base. Il Dockerfile segue le convenzioni di Cloud Manager ed è contrassegnato come DO NOT MODIFY, impedendo modifiche dirette ai pacchetti interessati.
I risultati influiscono sui processi di conformità e governance e richiedono chiarimenti da parte del fornitore sulla fattibilità della correzione o sulle correzioni pianificate.

Strumento di scansione: Contenitore snyk (Dockerfile)

Per riprodurre: Eseguire un’analisi del contenitore Snyk in base al file Dockerfile utilizzato nella pipeline Cloud Manager.

Causa principale

Le vulnerabilità sono presenti in pacchetti di sistema forniti in bundle con l’immagine Docker di base a monte e sono ereditate dall’immagine Cloud Manager Selenium CI/CD. Adobe si affida ai provider upstream per fornire aggiornamenti e patch di sicurezza delle immagini di base.

Risoluzione resolution

  1. Informazioni sulla manutenzione delle immagini

    • Il Dockerfile e l’immagine di base associata utilizzati per i test dell’interfaccia utente Selenium nelle pipeline di Cloud Manager sono gestiti da Adobe, ma l’immagine di base (maven:3.9.4-eclipse-temurin-21) proviene da un provider upstream.
  2. Proprietà vulnerabilità

    • Le vulnerabilità a livello di sistema operativo trovate nell’immagine di base sono ereditate dalle dipendenze upstream e non sono introdotte dal codice del progetto o da modifiche specifiche di Adobe.
  3. Segnalazione dei problemi di sicurezza

    • Per segnalare o richiedere formalmente il ripristino delle vulnerabilità nelle immagini gestite da Adobe, contatta il team di sicurezza di Adobe come descritto nel Bollettino sulla sicurezza di Adobe in “Come posso segnalare un problema di sicurezza in un prodotto, servizio online o proprietà Web di Adobe specifico?”.
    • Invia un’e-mail direttamente al team di sicurezza all’indirizzo fornito nella documentazione.
  4. Rimedio e aggiornamenti

    • Adobe rivede e aggiorna periodicamente le immagini di base man mano che diventano disponibili patch a monte. Se una vulnerabilità viene corretta a monte senza una modifica della versione, gli strumenti di scansione della sicurezza potrebbero ancora segnalare il problema fino a quando l’immagine non viene ricreata e pubblicata.
    • Se non è possibile risolvere il problema dal lato progetto (a causa del criterio DO NOT MODIFY), richiedere una conferma formale da Adobe Security per supportare i processi interni di eccezione dei rischi.
  5. Processo eccezione interno

    • Se la risoluzione dei problemi del fornitore non è possibile, utilizza la risposta formale di Adobe per procedere con il processo interno di conformità o eccezione dei rischi della tua organizzazione.
recommendation-more-help
experience-cloud-kcs-help-kbarticles