Cloud Manager:Selenium CI/CD Docker影像中的隱匿容器漏洞
Snyk容器會掃描Adobe Experience Manager (AEM) Cloud Manager管道中用於Selenium UI測試的Docker影像中的作業系統層級漏洞。 發現會影響從上游基本映像繼承的系統套件,且無法透過專案層級的Dockerfile修改來處理。 若要解決此問題,請依照Adobe安全性指引和修正程式操作。
說明 description
環境
Adobe Experience Manager (AEM) Cloud Manager (所有版本)
問題/症狀
CI/CD管道中用於Selenium UI測試執行的Docker影像的Snyk容器掃描報告從上游基本影像maven:3.9.4-eclipse-temurin-21繼承的系統套件中的245個OS層級漏洞。 受影響的套件包括:
- openssl
- curl
- glibc
- gnupg
- gnutls
- bash
- perl
這些弱點不存在於專案團隊管理的應用程式程式碼中,且繼承自基礎影像。 Dockerfile遵循Cloud Manager慣例,並標示為DO NOT MODIFY,以防止直接變更受影響的套件。
調查結果會影響合規性和治理流程,並需要供應商說明補救的可行性或計畫的修正。
掃描工具:掃描容器(Dockerfile)
若要重新產生:請對Cloud Manager管道中使用的Dockerfile執行Snyk容器掃描。
根本原因
這些漏洞存在於與上游基礎Docker映像繫結的系統套件中,並由Cloud Manager Selenium CI/CD映像繼承。 Adobe仰賴上游提供者來提供基礎影像安全性更新和修補程式。
解決方法 resolution
-
瞭解影像維護
- Cloud Manager管道中用於Selenium UI測試的Dockerfile和相關聯的基本影像由Adobe維護,但基本影像(
maven:3.9.4-eclipse-temurin-21)來自上游提供者。
- Cloud Manager管道中用於Selenium UI測試的Dockerfile和相關聯的基本影像由Adobe維護,但基本影像(
-
弱點所有權
- 基礎影像中發現的OS層級弱點繼承自上游相依性,而不是由專案程式碼或Adobe特有的修改所引進。
-
回報安全性問題
- 若要正式報告或請求修正Adobe管理影像中的弱點,請依照Adobe安全性公告中所述,聯絡Adobe安全性團隊,其位於「如何報告特定Adobe產品、線上服務或Web屬性中的安全性問題?」下。
- 請直接以檔案提供的地址傳送電子郵件給安全性團隊。
-
補救與更新
- 當上游修補程式可供使用時,Adobe會定期檢閱及更新基本影像。 如果上游修補漏洞而未變更版本,則安全性掃描工具仍可能會標示問題,直到影像重建和發佈為止。
- 如果無法從專案端進行補救(因為 DO NOT MODIFY 原則),請向Adobe安全性請求正式確認,以支援內部風險例外處理程式。
-
內部例外狀況處理程式
- 如果無法進行供應商補救,請使用Adobe的正式回應,繼續貴組織的內部風險例外或法規遵循程式。
recommendation-more-help
experience-cloud-kcs-help-kbarticles