Impossible d’analyser l’image avec Prisma Cloud l’erreur « Impossible d’augmenter les données: impossible d’effectuer une analyse d’image pour le conteneur qui a exécuté chroot dans un autre dossier » dans Prisma Cloud

Impossible d’analyser l’image avec Prisma Cloud l’erreur « Impossible d’augmenter les données: impossible d’effectuer une analyse d’image pour le conteneur qui a exécuté chroot dans un autre dossier » dans Prisma Cloud

20863
Created On 05/05/22 09:21 AM - Last Modified 04/24/24 11:26 AM


Symptom


  • Impossible d’analyser l’image avec Prisma Cloud l’erreur « Impossible d’augmenter les données: impossible d’effectuer une analyse d’image pour le conteneur qui a exécuté chroot dans un autre dossier » dans Prisma Cloud 
Capture d’écran 2022-05-05 à 4.56.42 PM.png


Environment


  • Prisma Cloud
  • CRI-O/environnements conteneurisés


Cause


  • Ce problème de chroot se produit lorsque ce conteneur spécifique monte la racine du système de fichiers hôte (voir ci-dessous) et exécute chroot (a modifié la racine de son système de fichiers).
{
"Source": "/",
"Destination": "/rootfs",
"Shared": false,
"Readonly": false
}
  • Dans de tels cas, il n’y a aucun moyen d’analyser le système de fichiers image réel, car il apparaît essentiellement comme il s’exécute directement sur l’hôte.
  • Ce message d’erreur est dû à une limitation dans la numérisation d’image par conception CRI-O .
  • Dans CRI-Oles environnements /containerd, les images des conteneurs en cours d’exécution sont analysées en recherchant la racine du conteneur via /proc/<container pid>/root.
  • Dans les conteneurs chrootés, /proc/<container pid>/root ne pointe pas vers la racine originale de l’image, de sorte que l’analyse serait partielle/incorrecte.
  • Au lieu de procéder avec des données incorrectes, le Defender émet ce message d’erreur.
  • Afin d’obtenir une visibilité précise sur les vulnérabilités qui existent pour cette image, l’analyse du registre fournirait des résultats précis.


Resolution


  • Pour scanner de tels conteneurs, il existe une demande de fonctionnalité existante qui peut être votée pour une considération future : TP-I-1044.


Additional Information


  • Pour Docker, il n’y a pas de limitation car Docker et CRI-O Image Scanning Implementation fonctionnent différemment.
Q. Quels sont les autres cas limites où les images ne peuvent pas être numérisées?
A. Il n’y a pas d’instances similaires vues pour d’autres images.

Q Ce message d’erreur se trouve-t-il dans les journaux de la console ?
A. Cela peut être trouvé dans les journaux de défenseur.

QExiste-t-il un moyen de déterminer une liste définie d'images qui ne peuvent pas être analysées avec la raison dans la console UI et les journaux ?
A. Non. Tant que le registre public/privé dispose des autorisations appropriées, Prisma Cloud les défenseurs peuvent analyser n’importe quelle image.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004OWyCAM&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language