Cloud Manager:Selenium CI/CD Docker影像中的隱匿容器漏洞

Snyk容器會掃描Adobe Experience Manager (AEM) Cloud Manager管道中用於Selenium UI測試的Docker影像中的作業系統層級漏洞。 發現會影響從上游基本映像繼承的系統套件,且無法透過專案層級的Dockerfile修改來處理。 若要解決此問題,請依照Adobe安全性指引和修正程式操作。

說明 description

環境

Adobe Experience Manager (AEM) Cloud Manager (所有版本)

問題/症狀

CI/CD管道中用於Selenium UI測試執行的Docker影像的Snyk容器掃描報告從上游基本影像maven:3.9.4-eclipse-temurin-21繼承的系統套件中的245個OS層級漏洞。 受影響的套件包括:

  • openssl
  • curl
  • glibc
  • gnupg
  • gnutls
  • bash
  • perl

這些弱點不存在於專案團隊管理的應用程式程式碼中,且繼承自基礎影像。 Dockerfile遵循Cloud Manager慣例,並標示為DO NOT MODIFY,以防止直接變更受影響的套件。
調查結果會影響合規性和治理流程,並需要供應商說明補救的可行性或計畫的修正。

掃描工具:掃描容器(Dockerfile)

若要重新產生:請對Cloud Manager管道中使用的Dockerfile執行Snyk容器掃描。

根本原因

這些漏洞存在於與上游基礎Docker映像繫結的系統套件中,並由Cloud Manager Selenium CI/CD映像繼承。 Adobe仰賴上游提供者來提供基礎影像安全性更新和修補程式。

解決方法 resolution

  1. 瞭解影像維護

    • Cloud Manager管道中用於Selenium UI測試的Dockerfile和相關聯的基本影像由Adobe維護,但基本影像(maven:3.9.4-eclipse-temurin-21)來自上游提供者。
  2. 弱點所有權

    • 基礎影像中發現的OS層級弱點繼承自上游相依性,而不是由專案程式碼或Adobe特有的修改所引進。
  3. 回報安全性問題

    • 若要正式報告或請求修正Adobe管理影像中的弱點,請依照Adobe安全性公告中所述,聯絡Adobe安全性團隊,其位於「如何報告特定Adobe產品、線上服務或Web屬性中的安全性問題?」下。
    • 請直接以檔案提供的地址傳送電子郵件給安全性團隊。
  4. 補救與更新

    • 當上游修補程式可供使用時,Adobe會定期檢閱及更新基本影像。 如果上游修補漏洞而未變更版本,則安全性掃描工具仍可能會標示問題,直到影像重建和發佈為止。
    • 如果無法從專案端進行補救(因為 DO NOT MODIFY 原則),請向Adobe安全性請求正式確認,以支援內部風險例外處理程式。
  5. 內部例外狀況處理程式

    • 如果無法進行供應商補救,請使用Adobe的正式回應,繼續貴組織的內部風險例外或法規遵循程式。
recommendation-more-help
experience-cloud-kcs-help-kbarticles