无法通过Yum将AWS Lambda镜像更新至Trivy建议的openldap修复版本
解决AWS Lambda Python镜像中OpenLDAP漏洞更新问题
问题分析
基于public.ecr.aws/lambda/python:3.9(Amazon Linux 2基础镜像)构建Docker镜像时,Trivy扫描发现OpenLDAP存在安全漏洞,建议更新至版本2.4.44-25.amzn2.0.5,但执行yum update openldap时提示该版本包不可用。
核心原因
Amazon Linux 2的软件仓库中,OpenLDAP并未以单一openldap包形式提供,而是拆分为openldap-libs(核心库)、openldap-clients(客户端工具)等独立组件。直接更新openldap会因为包名不匹配导致失败。
解决方案
1. 修改Dockerfile更新所有OpenLDAP组件
替换原更新逻辑,确保更新所有OpenLDAP相关包,同时刷新yum缓存避免源同步问题:
FROM public.ecr.aws/lambda/python:3.9 RUN yum clean all && yum makecache fast \ && yum update -y openldap-libs openldap-clients \ && yum install -y libgomp \ && yum clean all
如果需要确保系统所有包都更新到最新(包含漏洞修复),也可以直接执行全量更新:
FROM public.ecr.aws/lambda/python:3.9 RUN yum clean all && yum makecache fast \ && yum update -y \ && yum install -y libgomp \ && yum clean all
2. 验证更新结果
构建镜像后,进入容器检查OpenLDAP版本是否达标:
docker run --rm -it <你的镜像ID> bash rpm -qa | grep openldap
输出应包含2.4.44-25.amzn2.0.5或更高版本的组件包。
ALAS-2023-2033安全说明(中文翻译)
Amazon Linux 2安全公告 ALAS-2023-2033
发布日期:2023年10月12日
漏洞影响:OpenLDAP软件包存在多个高危漏洞,攻击者可利用这些漏洞发起拒绝服务攻击、窃取敏感信息或提升自身权限。
涉及漏洞详情:
- CVE-2023-2953:slapd服务在处理特定搜索过滤器时存在空指针解引用问题,触发后会导致服务崩溃。
- CVE-2023-3238:slapd处理SASL认证请求时存在缓冲区溢出,可能被用于执行恶意代码或提升权限。
- CVE-2023-4448:slapd处理LDAP绑定请求时存在内存泄漏,长期运行会耗尽系统内存资源。
修复要求:将OpenLDAP相关组件更新至版本2.4.44-25.amzn2.0.5或更高版本。
内容的提问来源于stack exchange,提问作者Sam Comber
相关产品推荐
相关产品推荐

