pfaffman
(Jay Pfaffman)
1
古いバージョンを実行していたクライアントが、ImageMagickおよび/またはlibheifのセキュリティ問題によりハッキングされたという報告がありました。現在、最新のESRに更新済みですが、依然として1.23.1が使用されており、SECURITY: Update libheif to 1.23.4 (#1127) · discourse/discourse_docker@97c20dc · GitHub に含まれている1.23.4への更新を強く求めています。
ベースイメージのバージョンアップは近々予定されていますか?もし予定がない場合、templates/web.template.ymlを編集してベースイメージを更新するのが最善かつ簡単な方法でしょうか?(そして、ベースイメージが正式に更新された際に、編集を元に戻すことを忘れないように祈るしかないのでしょうか?)
david
(David Taylor)
2
ベースイメージを手動で上書きすることはお勧めしません。本番環境での使用をテストしていないイメージを使用することになるためです。さらに、ご指摘の通り、ピン留めを解除し忘れるリスクもあります。
近日中にイメージのバージョンアップが可能かどうか確認してみます。ただし、libheifに存在していたような脆弱性に対抗するため、現在ではすべての画像処理がサンドボックス化されている点に注意が必要です:
david
(David Taylor)
3
pfaffman
(Jay Pfaffman)
4
root@live:/var/discourse# echo $(docker exec web_only bash -c 'find /usr/lib/ -name libheif*')
/usr/lib/x86_64-linux-gnu/libheif.so.1.23.4 /usr/lib/x86_64-linux-gnu/libheif.so.1
ありがとうございます!