【发布时间】:2019-04-03 23:12:59
【问题描述】:
我通过 gitlab 容器扫描运行了 ruby debian docker 镜像,它返回了一个包含 900 多个 CVE 的列表,其中大部分是 2016 年和 2017 年的。这是官方 ruby docker 镜像的新版本。所有 CVE 都被列为来自 debian 9 映像。这是容器扫描的典型结果吗,我实际上能做些什么吗?我原以为 debian 映像会保持最新并受到保护。
提取的确切图像是来自 dockerhub 的 ruby:2.5.1
【问题讨论】:
-
您能否更具体地说明您拉取的图像和标签,是来自 docker hub 的吗?您是否尝试过基于 Alpine 的标签? Debian 是否提供针对您发现的漏洞的补丁?
-
您在 2.5.1 中是否存在硬依赖,或者 2.5 下的最新补丁是否可用?
-
@BMitch 不,我可以升级我的 ruby 版本。没想到docker镜像这么快就不受支持了。