Cloud Manager:Selenium CI/CD Docker图像中存在同步容器漏洞
Snyk Container扫描用于Adobe Experience Manager (AEM) Cloud Manager管道中Selenium UI测试的Docker映像中的操作系统级漏洞。 调查结果影响从上游基本映像继承的系统包,并且无法通过项目级别的Dockerfile修改解决。 要解决此问题,请按照Adobe安全指导和修正步骤操作。
描述 description
环境
Adobe Experience Manager (AEM) Cloud Manager(所有版本)
问题/症状
对CI/CD管道中用于Selenium UI测试执行的Docker映像的Snyk容器扫描报告从上游基本映像maven:3.9.4-eclipse-temurin-21继承的系统包中的245操作系统级漏洞。 受影响的包包括:
- openssl
- curl
- glibc
- gnupg
- 格努特尔
- bash
- perl
项目团队管理的应用程序代码中不存在这些漏洞,并且这些漏洞继承自基本映像。 Dockerfile遵循Cloud Manager约定并标记为不修改,以防止对受影响的包进行直接更改。
调查结果会影响法规遵从性和治理流程,并要求供应商说明补救的可行性或计划的修复。
扫描工具:扫描容器(Dockerfile)
要重现:请对Cloud Manager管道中使用的Dockerfile运行Snyk Container扫描。
根本原因
这些漏洞存在于与上游基本Docker映像捆绑的系统包中,并由Cloud Manager Selenium CI/CD映像继承。 Adobe依靠上游提供商提供基本映像安全更新和修补程序。
解决方法 resolution
-
了解映像维护
- 在Cloud Manager管道中用于Selenium UI测试的Dockerfile和相关的基本图像由Adobe维护,但基本图像(
maven:3.9.4-eclipse-temurin-21)来自上游提供商。
- 在Cloud Manager管道中用于Selenium UI测试的Dockerfile和相关的基本图像由Adobe维护,但基本图像(
-
漏洞所有权
- 基础映像中发现的OS级漏洞继承自上游依赖项,项目代码或Adobe特定的修改不会引入这些漏洞。
-
报告安全问题
- 要正式报告或请求对Adobe管理的映像中的漏洞进行补救,请按照Adobe安全公告中有关“如何报告特定Adobe产品、在线服务或Web属性中的安全问题?”中的说明联系Adobe安全团队。
- 请直接通过文档提供的地址向安全团队发送电子邮件。
-
修正和更新
- Adobe会定期查看和更新基础映像,以便上游修补程序可用。 如果上游修补了漏洞而没有更改版本,则安全扫描工具仍可能会标记问题,直到重建和发布图像为止。
- 如果无法从项目端进行补救(由于 DO NOT MODIFY 策略),请请求Adobe Security进行正式确认,以支持内部风险异常进程。
-
内部异常进程
- 如果无法进行供应商补救,请使用Adobe的正式响应继续贵组织的内部风险例外或合规性流程。
recommendation-more-help
experience-cloud-kcs-help-kbarticles