Cloud Manager:Selenium CI/CD Docker图像中存在同步容器漏洞

Snyk Container扫描用于Adobe Experience Manager (AEM) Cloud Manager管道中Selenium UI测试的Docker映像中的操作系统级漏洞。 调查结果影响从上游基本映像继承的系统包,并且无法通过项目级别的Dockerfile修改解决。 要解决此问题,请按照Adobe安全指导和修正步骤操作。

描述 description

环境

Adobe Experience Manager (AEM) Cloud Manager(所有版本)

问题/症状

对CI/CD管道中用于Selenium UI测试执行的Docker映像的Snyk容器扫描报告从上游基本映像maven:3.9.4-eclipse-temurin-21继承的系统包中的245操作系统级漏洞。 受影响的包包括:

  • openssl
  • curl
  • glibc
  • gnupg
  • 格努特尔
  • bash
  • perl

项目团队管理的应用程序代码中不存在这些漏洞,并且这些漏洞继承自基本映像。 Dockerfile遵循Cloud Manager约定并标记为不修改,以防止对受影响的包进行直接更改。
调查结果会影响法规遵从性和治理流程,并要求供应商说明补救的可行性或计划的修复。

扫描工具:扫描容器(Dockerfile)

要重现:请对Cloud Manager管道中使用的Dockerfile运行Snyk Container扫描。

根本原因

这些漏洞存在于与上游基本Docker映像捆绑的系统包中,并由Cloud Manager Selenium CI/CD映像继承。 Adobe依靠上游提供商提供基本映像安全更新和修补程序。

解决方法 resolution

  1. 了解映像维护

    • 在Cloud Manager管道中用于Selenium UI测试的Dockerfile和相关的基本图像由Adobe维护,但基本图像(maven:3.9.4-eclipse-temurin-21)来自上游提供商。
  2. 漏洞所有权

    • 基础映像中发现的OS级漏洞继承自上游依赖项,项目代码或Adobe特定的修改不会引入这些漏洞。
  3. 报告安全问题

    • 要正式报告或请求对Adobe管理的映像中的漏洞进行补救,请按照Adobe安全公告中有关“如何报告特定Adobe产品、在线服务或Web属性中的安全问题?”中的说明联系Adobe安全团队。
    • 请直接通过文档提供的地址向安全团队发送电子邮件。
  4. 修正和更新

    • Adobe会定期查看和更新基础映像,以便上游修补程序可用。 如果上游修补了漏洞而没有更改版本,则安全扫描工具仍可能会标记问题,直到重建和发布图像为止。
    • 如果无法从项目端进行补救(由于 DO NOT MODIFY 策略),请请求Adobe Security进行正式确认,以支持内部风险异常进程。
  5. 内部异常进程

    • 如果无法进行供应商补救,请使用Adobe的正式响应继续贵组织的内部风险例外或合规性流程。
recommendation-more-help
experience-cloud-kcs-help-kbarticles