Impossible d’analyser l’image avec Prisma Cloud l’erreur « Impossible d’augmenter les données: impossible d’effectuer une analyse d’image pour le conteneur qui a exécuté chroot dans un autre dossier » dans Prisma Cloud
20863
Created On 05/05/22 09:21 AM - Last Modified 04/24/24 11:26 AM
Symptom
- Impossible d’analyser l’image avec Prisma Cloud l’erreur « Impossible d’augmenter les données: impossible d’effectuer une analyse d’image pour le conteneur qui a exécuté chroot dans un autre dossier » dans Prisma Cloud
Environment
- Prisma Cloud
- CRI-O/environnements conteneurisés
Cause
- Ce problème de chroot se produit lorsque ce conteneur spécifique monte la racine du système de fichiers hôte (voir ci-dessous) et exécute chroot (a modifié la racine de son système de fichiers).
{
"Source": "/",
"Destination": "/rootfs",
"Shared": false,
"Readonly": false
}
- Dans de tels cas, il n’y a aucun moyen d’analyser le système de fichiers image réel, car il apparaît essentiellement comme il s’exécute directement sur l’hôte.
- Ce message d’erreur est dû à une limitation dans la numérisation d’image par conception CRI-O .
- Dans CRI-Oles environnements /containerd, les images des conteneurs en cours d’exécution sont analysées en recherchant la racine du conteneur via /proc/<container pid>/root.
- Dans les conteneurs chrootés, /proc/<container pid>/root ne pointe pas vers la racine originale de l’image, de sorte que l’analyse serait partielle/incorrecte.
- Au lieu de procéder avec des données incorrectes, le Defender émet ce message d’erreur.
- Afin d’obtenir une visibilité précise sur les vulnérabilités qui existent pour cette image, l’analyse du registre fournirait des résultats précis.
Resolution
- Pour scanner de tels conteneurs, il existe une demande de fonctionnalité existante qui peut être votée pour une considération future : TP-I-1044.
Additional Information
- Pour Docker, il n’y a pas de limitation car Docker et CRI-O Image Scanning Implementation fonctionnent différemment.
A. Il n’y a pas d’instances similaires vues pour d’autres images.
Q Ce message d’erreur se trouve-t-il dans les journaux de la console ?
A. Cela peut être trouvé dans les journaux de défenseur.
QExiste-t-il un moyen de déterminer une liste définie d'images qui ne peuvent pas être analysées avec la raison dans la console UI et les journaux ?
A. Non. Tant que le registre public/privé dispose des autorisations appropriées, Prisma Cloud les défenseurs peuvent analyser n’importe quelle image.