Cloud Manager: Selenium CI/CD 도커 이미지의 Snyk 컨테이너 취약점
Snyk Container는 Adobe Experience Manager(AEM) Cloud Manager 파이프라인의 Selenium UI 테스트에 사용되는 도커 이미지의 OS 수준 취약점을 보고합니다. 검색 결과는 업스트림 기본 이미지에서 상속된 시스템 패키지에 영향을 미치며 프로젝트 수준의 Dockerfile 수정을 통해 해결할 수 없습니다. 이 문제를 해결하려면 Adobe 보안 지침 및 수정 절차를 따르십시오.
설명 description
환경
Adobe Experience Manager(AEM) Cloud Manager(모든 버전)
문제/증상
CI/CD 파이프라인의 Selenium UI 테스트 실행에 사용되는 도커 이미지의 Snyk 컨테이너 스캔은 업스트림 기본 이미지 maven:3.9.4-eclipse-temurin-21에서 상속된 시스템 패키지의 245개 OS 수준 취약성을 보고합니다. 영향을 받는 패키지는 다음과 같습니다.
- openssl
- 컬
- 아교
- 그누프
- gnutls
- 배시
- 펄
이러한 취약성은 프로젝트 팀이 관리하는 애플리케이션 코드에 없으며 기본 이미지에서 상속됩니다. Dockerfile은 Cloud Manager 규칙을 따르며 DO NOT MODIFY(으)로 표시되어 영향을 받는 패키지를 직접 변경할 수 없습니다.
이러한 결과는 규정 준수 및 거버넌스 프로세스에 영향을 미치며, 수정 가능성 또는 계획된 수정 사항에 대한 공급업체의 설명이 필요합니다.
검색 도구: Snyk 컨테이너(Dockerfile)
재현하려면: Cloud Manager 파이프라인에 사용된 Dockerfile에 대해 Snyk 컨테이너 검사를 실행합니다.
근본 원인
취약성은 업스트림 기본 도커 이미지와 함께 번들로 제공되는 시스템 패키지에 있으며 Cloud Manager Selenium CI/CD 이미지에 상속됩니다. Adobe은 업스트림 공급자를 통해 기본 이미지 보안 업데이트 및 패치를 제공합니다.
해결 방법 resolution
-
이미지 유지 관리 이해
- Cloud Manager 파이프라인의 Selenium UI 테스트에 사용되는 Dockerfile 및 관련 기본 이미지는 Adobe에서 유지 관리되지만 기본 이미지(
maven:3.9.4-eclipse-temurin-21)는 업스트림 공급자에서 가져온 것입니다.
- Cloud Manager 파이프라인의 Selenium UI 테스트에 사용되는 Dockerfile 및 관련 기본 이미지는 Adobe에서 유지 관리되지만 기본 이미지(
-
취약성 소유권
- 기본 이미지에서 발견된 OS 수준 취약점은 업스트림 종속성에서 상속되며 프로젝트 코드 또는 Adobe 관련 수정 사항에 의해 도입되지 않습니다.
-
보안 문제 보고
- Adobe 관리 이미지의 취약점에 대한 수정을 공식적으로 보고하거나 요청하려면 "특정 Adobe 제품, 온라인 서비스 또는 웹 속성에서 보안 문제를 보고하려면 어떻게 합니까?"의 Adobe 보안 게시판에 설명된 대로 Adobe 보안 팀에 문의하십시오.
- 문서에 제공된 주소로 보안 팀에 직접 이메일을 보내십시오.
-
수정 및 업데이트
- Adobe은 업스트림 패치를 사용할 수 있게 되면 기본 이미지를 정기적으로 검토하고 업데이트합니다. 보안 검색 도구는 취약점이 버전을 변경하지 않고 업스트림으로 패치되는 경우 이미지를 다시 빌드하고 게시할 때까지 문제를 계속 플래그 지정할 수 있습니다.
- DO NOT MODIFY 정책으로 인해 프로젝트 측에서 수정할 수 없는 경우 내부 위험 예외 프로세스를 지원하도록 Adobe 보안에 공식 확인을 요청하십시오.
-
내부 예외 프로세스
- 공급업체 수정이 불가능한 경우 Adobe의 공식 응답을 사용하여 조직의 내부 위험 예외 또는 규정 준수 프로세스를 진행합니다.