You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Paketo构建Spring Boot原生镜像遇OpenSSL漏洞问题咨询

Spring Boot原生镜像构建:Paketo镜像OpenSSL漏洞相关问题

我正在为Spring Boot构建原生镜像,pom.xml配置如下:

<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0"
         xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
    <modelVersion>4.0.0</modelVersion>

    <parent>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-parent</artifactId>
        <version>3.4.1</version>
        <relativePath/>
    </parent>

 <build>
        <plugins>
            <plugin>
                <groupId>org.springframework.boot</groupId>
                <artifactId>spring-boot-maven-plugin</artifactId>
            </plugin>
            <plugin>
                <groupId>org.graalvm.buildtools</groupId>
                <artifactId>native-maven-plugin</artifactId>
            </plugin>
</build>

执行mvn -Pnative spring-boot:build-image命令时,Spring Boot会拉取paketobuildpacks/builder-jammy-java-tiny镜像。

遇到以下问题:

  • 默认的builder-jammy-java-tiny镜像包含存在CVE-2022-1292、CVE-2022-2068、CVE-2024-5535漏洞的openssl-3.0.2;尝试通过升级基础镜像解决,修改后的pom.xml配置片段如下:
<plugin>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-maven-plugin</artifactId>
    <configuration>
        <image>
            <builder>paketobuildpacks/builder-noble-java-tiny</builder>
  • 即使升级到noble镜像,其中的openssl-3.0.13仍存在CVE-2024-5535漏洞;
  • 默认基础镜像无法进入容器,也无法修改以移除OpenSSL。

现咨询:
是否可以让Paketo buildpacks基础镜像不含OpenSSL?是否存在可构建原生镜像且无已知漏洞的基础镜像?


内容的提问来源于stack exchange,提问作者PatPanda

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 20:55:10