Cloud Manager: vulnerabilidades de contêineres Snyk na imagem do Docker CI/CD do Selenium

As varreduras do Contêiner Snyk relatam vulnerabilidades no nível do SO na imagem do Docker usada para testes de interface do usuário do Selenium nos pipelines do Adobe Experience Manager (AEM) Cloud Manager. Os resultados afetam pacotes do sistema herdados da imagem base upstream e não podem ser abordados por meio de modificações no Dockerfile no nível do projeto. Para resolver o problema, siga as orientações de segurança da Adobe e os procedimentos de correção.

Descrição description

Ambiente

Adobe Experience Manager (AEM) Cloud Manager (todas as versões)

Problema/Sintomas

Uma varredura do Snyk Container da imagem do Docker usada para a execução do teste da interface do usuário Selenium em pipelines de CI/CD relata 245 vulnerabilidades no nível do sistema operacional em pacotes do sistema herdados da imagem base upstream maven:3.9.4-eclipse-temurin-21. Os pacotes afetados incluem:

  • openssl
  • curl
  • glibc
  • gnupg
  • gnutls
  • bash
  • perl

Essas vulnerabilidades não estão presentes no código do aplicativo gerenciado pela equipe do projeto e são herdadas da imagem base. O Dockerfile segue as convenções da Cloud Manager e é marcado como NÃO MODIFICAR, impedindo alterações diretas nos pacotes afetados.
Os resultados afetam os processos de conformidade e governança e exigem esclarecimentos do fornecedor sobre a viabilidade de correção ou correções planejadas.

Ferramenta de Verificação: Contêiner Snyk (Dockerfile)

Para reproduzir: Execute uma verificação do Contêiner Snyk no arquivo Dockerfile usado no pipeline do Cloud Manager.

Causa raiz

As vulnerabilidades estão presentes em pacotes do sistema agrupados com a imagem de base upstream do Docker e são herdadas pela imagem CI/CD do Cloud Manager Selenium. O Adobe depende de provedores upstream para fornecer atualizações e patches de segurança da imagem base.

Resolução resolution

  1. Entender a manutenção da imagem

    • O Dockerfile e a imagem base associada usados para testes de interface do usuário do Selenium em pipelines do Cloud Manager são mantidos pela Adobe, mas a imagem base (maven:3.9.4-eclipse-temurin-21) é originada de um provedor upstream.
  2. Propriedade de vulnerabilidade

    • As vulnerabilidades no nível do sistema operacional encontradas na imagem base são herdadas das dependências upstream e não são introduzidas pelo código do projeto ou por modificações específicas do Adobe.
  3. Relatando Problemas de Segurança

    • Para relatar ou solicitar formalmente a correção de vulnerabilidades em imagens gerenciadas pela Adobe, entre em contato com a equipe de Segurança da Adobe, conforme descrito no Boletim de Segurança do Adobe em “Como relatar um problema de segurança em um produto, serviço online ou propriedade da Web da Adobe específico?”.
    • Envie um email à equipe de segurança diretamente para o endereço fornecido na documentação.
  4. Correções e atualizações

    • A Adobe revisa e atualiza periodicamente as imagens base à medida que os patches de upstream se tornam disponíveis. Se uma vulnerabilidade for corrigida no sentido upstream sem uma alteração na versão, as ferramentas de verificação de segurança ainda poderão sinalizar o problema até que a imagem seja recriada e publicada.
    • Se a correção não for viável no lado do projeto (devido à política DO NOT MODIFY), solicite uma confirmação formal da Segurança do Adobe para dar suporte a processos internos de exceção de risco.
  5. Processo de Exceção Interna

    • Se a correção do fornecedor não for possível, use a resposta formal da Adobe para prosseguir com o processo interno de exceção de riscos ou de conformidade da organização.
recommendation-more-help
experience-cloud-kcs-help-kbarticles