关于Infinispan 14.0.2镜像漏洞修复的技术问询
Infinispan 14.0.2 镜像漏洞扫描结果及修复要求
我们使用twistcli(Prisma Cloud)对Infinispan 14.0.2版本镜像进行漏洞扫描,发现以下漏洞:
| CVE | 严重程度 | CVSS | 包名称 | 版本 | 修复状态 | 发布时间 | 发现时间 | 漏洞描述 | 是否触发失败 |
|---|---|---|---|---|---|---|---|---|---|
| CVE-2022-45047 | critical | 9.00 | org.apache.sshd_sshd-common | 2.7.0 | 已在2.9.2版本修复 | 12天前 | < 1小时 | Apache MINA SSHD <=2.9.1中的org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider类使用Java反序列化加载序列化对象,存在安全风险 | 是 |
| PRISMA-2022-0239 | high | 7.50 | com.squareup.okhttp3_okhttp | 3.14.9 | 已在4.9.2版本修复 | 超过4个月前 | < 1小时 | 版本低于4.9.2的com.squareup.okhttp3_okhttp包存在敏感信息泄露漏洞,请求头中的非法字符会触发该问题 | 否 |
| CVE-2022-42004 | high | 7.50 | com.fasterxml.jackson.core_jackson-databind | 2.13.3 | 已在2.13.4版本修复 | 58天前 | < 1小时 | FasterXML jackson-databind 2.13.4版本之前,BeanDeserializer._deserializeFromArray方法缺少检查,会导致资源耗尽 | 否 |
| CVE-2022-42003 | high | 7.50 | com.fasterxml.jackson.core_jackson-databind | 2.13.3 | 已在2.14.0版本修复 | 58天前 | < 1小时 | FasterXML jackson-databind 2.14.0-rc1版本之前,原始值反序列化器缺少检查,会导致资源耗尽 | 否 |
扫描总结
- 目标镜像:
infinispan:14.0.2 - 漏洞统计:总计5个,其中critical级1个,high级4个,medium/low级0个
- 阈值检查结果:FAIL
- 部署阻止原因:违反ITMP漏洞策略,存在1个critical级漏洞,扫描器已阻止镜像部署
修复要求
必须修复上述所有漏洞,确保镜像无任何漏洞后,才能在生产环境中部署使用。
内容的提问来源于stack exchange,提问作者reimgun
相关产品推荐
相关产品推荐

