You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复AWS ECR镜像扫描检出的CVE-2019-8457漏洞?

问题解答

ECR扫描是否检测基础镜像?

是的,AWS ECR的漏洞扫描会覆盖镜像的所有分层,包括你使用的官方Python基础镜像里的软件包。哪怕你在自己的Dockerfile步骤中移除了部分组件,只要基础镜像的底层分层中还存在受CVE影响的软件包(比如未修复的sqlite3库),扫描就会触发告警。

如何修复CVE-2019-8457漏洞?

你之前的移除操作无效,是因为漏洞源于系统核心库libsqlite3-0(而非你删除的sqlite3客户端或开发包),而且Python可能默认依赖或静态链接了这个库。推荐以下修复方案:

方案1:升级基础镜像(最简便)

官方Python镜像会同步Debian Bullseye的安全更新,拉取最新版本的python:3.11-bullseye-slim重新构建镜像:

FROM python:3.11-bullseye-slim
# 你的其他构建步骤...

Debian Bullseye已经针对CVE-2019-8457推送了补丁,将sqlite3版本升级到3.34.1及以上,足以修复该堆越界读取问题。

方案2:手动升级系统核心库

如果无法直接更换基础镜像,在Dockerfile中添加系统包升级步骤,专门修复libsqlite3-0:

FROM python:3.11-bullseye-slim

# 升级libsqlite3-0到安全版本
RUN apt-get update && apt-get upgrade -y libsqlite3-0 \
    && apt-get clean && rm -rf /var/lib/apt/lists/*

# 你的其他构建步骤...

方案3:验证修复效果

构建镜像后,可通过以下命令确认sqlite3库版本:

docker run --rm <你的镜像名称> dpkg -l libsqlite3-0

确保版本号≥3.27.3,再将镜像推送到ECR重新扫描即可消除告警。


内容的提问来源于stack exchange,提问作者Rafael Marques

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 02:15:34