使用Paketo构建Spring Boot原生镜像遇OpenSSL漏洞问题咨询
Spring Boot原生镜像构建:Paketo镜像OpenSSL漏洞相关问题
我正在为Spring Boot构建原生镜像,pom.xml配置如下:
<?xml version="1.0" encoding="UTF-8"?> <project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd"> <modelVersion>4.0.0</modelVersion> <parent> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-parent</artifactId> <version>3.4.1</version> <relativePath/> </parent> <build> <plugins> <plugin> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-maven-plugin</artifactId> </plugin> <plugin> <groupId>org.graalvm.buildtools</groupId> <artifactId>native-maven-plugin</artifactId> </plugin> </build>
执行mvn -Pnative spring-boot:build-image命令时,Spring Boot会拉取paketobuildpacks/builder-jammy-java-tiny镜像。
遇到以下问题:
- 默认的
builder-jammy-java-tiny镜像包含存在CVE-2022-1292、CVE-2022-2068、CVE-2024-5535漏洞的openssl-3.0.2;尝试通过升级基础镜像解决,修改后的pom.xml配置片段如下:
<plugin> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-maven-plugin</artifactId> <configuration> <image> <builder>paketobuildpacks/builder-noble-java-tiny</builder>
- 即使升级到noble镜像,其中的openssl-3.0.13仍存在CVE-2024-5535漏洞;
- 默认基础镜像无法进入容器,也无法修改以移除OpenSSL。
现咨询:
是否可以让Paketo buildpacks基础镜像不含OpenSSL?是否存在可构建原生镜像且无已知漏洞的基础镜像?
内容的提问来源于stack exchange,提问作者PatPanda
相关产品推荐
相关产品推荐

