[medium] semgrep: Service 'mailserver' allows for privilege escalation via setuid or setgid binaries. Add 'no-new-privileges:true' in 'security_opt' to prevent this.
#28
Consolidating mailserver docker-compose hardening here: in addition to no-new-privileges:true (this issue), also add read_only: true with tmpfs for temp paths (was #29 / #54, closed as consolidated into this issue). Single PR touching deploy/docker-compose.mailserver.yml.
Consolidating mailserver docker-compose hardening here: in addition to `no-new-privileges:true` (this issue), also add `read_only: true` with tmpfs for temp paths (was #29 / #54, closed as consolidated into this issue). Single PR touching `deploy/docker-compose.mailserver.yml`.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
medium Finding
Scanner: semgrep
Severity: medium
Rule: yaml.docker-compose.security.no-new-privileges.no-new-privileges
Description
Service 'mailserver' allows for privilege escalation via setuid or setgid binaries. Add 'no-new-privileges:true' in 'security_opt' to prevent this.
Location
File:
/tmp/compliance-scanner/repos/Compliance Scanner/deploy/docker-compose.mailserver.yml(line 4)Code
Fingerprint:
e67b8b8b43d137f064fe7a474eacd1f6930535ec07565e5279870d1d2658c58dGenerated by compliance-scanner
Labels: severity:medium, scanner:semgrep, compliance-scanner
Consolidating mailserver docker-compose hardening here: in addition to
no-new-privileges:true(this issue), also addread_only: truewith tmpfs for temp paths (was #29 / #54, closed as consolidated into this issue). Single PR touchingdeploy/docker-compose.mailserver.yml.