Ich bin ja von #Portainer auf #Dockhand umgestiegen und dort gibt es die Möglichkeit, die Images auf Schadcode zu scannen. Der Scan von #Paperless_ngx ergab, dass dort 570 Vulnerabilities gefunden wurden, davon 44 kritische.
Wie geht man nun damit um?
Paperless sofort einstampfen?
Wie gefährlich sind solche Vulnerabilities?
Ich habe wirklich keine Ahnung...
@MartinH Hat paperless einen CVE Prozess?
Gefundene Schwachstellen bedeuten erstmal gar nix ohne Einordnung der Entwickler. Unser Produkt hat auch 30+ kritische Schwachstellen die komplett Unfug sind. Beispiel: Eine Schwachstelle in einer Bibliothek erlaubt unauthentifizierzrn Systemzugriff über WebSocket. Wir nutzen zwar die Lib, aber keine Websockets -> Kritische CVE mit nem Score von 9.8 hat nen Environmental Score von 0. Ich will die nicht schützen, aber Kontext ist zwingend nötig hier.
@MartinH im Zweifel bei denen ein Issue mit der Liste der gefundenen Schwachstellen eintüten und um Einschätzung bitten