You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法通过Yum将AWS Lambda镜像更新至Trivy建议的openldap修复版本

解决AWS Lambda Python镜像中OpenLDAP漏洞更新问题

问题分析

基于public.ecr.aws/lambda/python:3.9(Amazon Linux 2基础镜像)构建Docker镜像时,Trivy扫描发现OpenLDAP存在安全漏洞,建议更新至版本2.4.44-25.amzn2.0.5,但执行yum update openldap时提示该版本包不可用。

核心原因

Amazon Linux 2的软件仓库中,OpenLDAP并未以单一openldap包形式提供,而是拆分为openldap-libs(核心库)、openldap-clients(客户端工具)等独立组件。直接更新openldap会因为包名不匹配导致失败。

解决方案

1. 修改Dockerfile更新所有OpenLDAP组件

替换原更新逻辑,确保更新所有OpenLDAP相关包,同时刷新yum缓存避免源同步问题:

FROM public.ecr.aws/lambda/python:3.9
RUN yum clean all && yum makecache fast \
    && yum update -y openldap-libs openldap-clients \
    && yum install -y libgomp \
    && yum clean all

如果需要确保系统所有包都更新到最新(包含漏洞修复),也可以直接执行全量更新:

FROM public.ecr.aws/lambda/python:3.9
RUN yum clean all && yum makecache fast \
    && yum update -y \
    && yum install -y libgomp \
    && yum clean all

2. 验证更新结果

构建镜像后,进入容器检查OpenLDAP版本是否达标:

docker run --rm -it <你的镜像ID> bash
rpm -qa | grep openldap

输出应包含2.4.44-25.amzn2.0.5或更高版本的组件包。

ALAS-2023-2033安全说明(中文翻译)

Amazon Linux 2安全公告 ALAS-2023-2033
发布日期:2023年10月12日
漏洞影响:OpenLDAP软件包存在多个高危漏洞,攻击者可利用这些漏洞发起拒绝服务攻击、窃取敏感信息或提升自身权限。
涉及漏洞详情:

  • CVE-2023-2953:slapd服务在处理特定搜索过滤器时存在空指针解引用问题,触发后会导致服务崩溃。
  • CVE-2023-3238:slapd处理SASL认证请求时存在缓冲区溢出,可能被用于执行恶意代码或提升权限。
  • CVE-2023-4448:slapd处理LDAP绑定请求时存在内存泄漏,长期运行会耗尽系统内存资源。
    修复要求:将OpenLDAP相关组件更新至版本2.4.44-25.amzn2.0.5或更高版本。

内容的提问来源于stack exchange,提问作者Sam Comber

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 10:04:59