Problèmes connus et solutions
Voici les problèmes connus et leurs solutions de contournement.
| Problème | Solution de contournement |
|---|---|
|
S'il y a plus de 500 problèmes dans chaque catégorie lorsque vous effectuez un "Regroupement par" problèmes basés sur le Type de problème, la Gravité, le Scanneur ou l'État, nous n'affichons pas les problèmes supplémentaires et conseillons d'utiliser un filtre à la place. Les filtres sont également limités à l'affichage d'un maximum de 100 valeurs pour chaque type de colonne. |
Retirez l'option « Regrouper par », puis triez les données en fonction du type de colonne que vous souhaitez utiliser pour afficher les résultats. |
| Les détails de la vue des composants ne peuvent pas être exportés ou importés depuis AppScan Enterprise ouAppScan Standard. Cependant, les composants vulnérables peuvent être exportés ou importés en tant que problèmes. | S/O |
| Les rapports de sécurité (xls, excel, xml ou PDF) n'afficheront aucun détail sur les composants. | S/O |
| L'exécution de l'assistant de configuration est le seul moyen de mettre à jour les enregistrements CVE. Nouveaux CVE introduits après AppScan Enterprise a été installé ne sera pas identifié pour les composants vulnérables. | S/O |
| Dans le journal d'activité, le filtre de date affiche les données pour un jour de plus que la plage de dates spécifiée. | S/O |
| Le calcul des retards n'est pas effectué pour les problèmes qui n'ont pas d'attributs CVSS 3.1 | S/O |
| Pour tous les problèmes analysés dans la version 10.1.0 ou antérieure et associés à une application, le filtre Version CVSS = 2.0 peut afficher à la fois les problèmes CVSS 2.0 et 3.1. | Vous pouvez trier les problèmes selon la colonne Version CVSS, qui répertorie d’abord tous les problèmes CVSS 2.0, selon la version. |
|
L'agent IAST .NET peut échouer à s'installer en tant que NuGet dans certaines applications .NET framework, avec une erreur “Impossible de résoudre la dépendance 'MonoModReorg.RuntimeDetour'”. |
Avant d'installer l'agent IAST, installez le package NuGet |
| Impossible d'importer des groupes d'utilisateurs et d'enregistrer les propriétés d'utilisateur avec des valeurs correctes lorsque LDAP est configuré sur ASE et lorsque le scanner et le serveur sont installés sur la même machine | Réexécutez l'assistant de configuration en sélectionnant tous les composants applicables (User Administration/Enterprise Console/IAST) dans la fenêtre Composants du serveur que vous avez précédemment sélectionnés lors de la configuration du serveur avec l'examen d'analyse dynamique. |
| Le problème IAST avec une gravité « Information » affiche la version CVSS comme 2.0 au lieu de 3.1. | Ignorez la version affichée et considérez la version comme 3.1, car IAST est un scanner d'AppScan Enterprise. |
| Les alertes d'état de l'analyse ne sont pas envoyées à l'adresse e-mail configurée. | Redémarrez le service d'alerte. |
| Lorsque vous effectuez une mise à niveau depuis la version 10.0.8 vers la version 10.1.0, le déploiement ou la connectivité de l'agent WAR Java IAST échoue et n'interagit pas avec AppScan Enterprise. | Désactivez puis réactivez l'agent. |
| La réimportation de problèmes avec les profils de scanners Appcan Mobile Analyzer et AppScan Mobile Analyzer IOS entraîne une erreur. | Actualisez l'onglet Moniteur. |
| Le retest d'un problème peut entraîner le signalement du statut du problème comme étant "Corrigé", même si le problème ne l'est pas réellement. | Si votre site requiert une authentification, vous devez définir la connexion obligatoirement au niveau de l'examen pour retester afin de fournir un statut de retest correct. |
| Le retest du type de problème, "Exécution de commande à distance sur Spring MVC (CVE-2022-22965)", peut entraîner le signalement de l'état du problème comme "Corrigé" au lieu de "Réouvert", même si le problème n'est pas réellement corrigé. | Il est recommandé d'exécuter une analyse complète de l'application pour confirmer si ce type de problème est corrigé. |
| Dans l'onglet Moniteur, les détails du problème ne s'affichent pas lorsque vous cliquez sur un problème. Au lieu de cela, le message d'erreur "CRWAS9999E Une erreur inconnue s'est produite." s'affiche. Ce problème se produit si le contenu textuel des détails du problème est volumineux. | Accédez à <ASE install Dir>\AppScan Enterprise\Liberty\usr\servers\<server instance> et ajoutez la ligne -Xss1024m à jvm.options et redémarrez le service "HCL AppScan Enterprise Server". |
| Le service d'agent affiche le statut "Vérifier la licence". | Redémarrez "HCL AppScan Agent Service" sur le scanner. |
|
Pour le proxy DAST, En session n'est pas détecté automatiquement lorsque le trafic est enregistré à l'aide du navigateur Firefox. |
Ajoutez In-session manuellement en sélectionnant l'URL de la page principale et en cliquant sur le bouton En session ou, avant d'enregistrer le trafic, désactivez tout plugin Firefox qui crée beaucoup de trafic, par exemple Clockify. |
| Suppression d'OWASP 2017 et prise en charge du rapport OWASP 2021 : tous les packs de rapports et modèles de packs de rapports créés avant la version 10.0.7 auront le rapport OWASP 2017. | Si nécessaire, les utilisateurs doivent supprimer manuellement OWASP Top 10 2017 et ajouter OWASP Top 10 2021 au groupe de rapports pour tous les examens existants, puis exécuter le groupe de rapports. |
| Dans la page de l'agent IAST, vous pouvez rencontrer un problème d'interface utilisateur comme suit : | |
| Lorsque vous cliquez sur le bouton Générer la clé dans le menu déroulant Actions, il n'y a aucune réponse. | Actualisez la page et réessayez. |
| Dans la fenêtre contextuelle de génération de clé, lorsque vous cliquez sur le bouton Générer, il n'y a aucune réponse. | Ne cliquez pas plusieurs fois. Attendez environ une minute et s'il n'y a toujours pas de réponse, fermez la fenêtre contextuelle et réessayez. |
| Lorsque vous régénérez la clé pour l'agent Node.js, la taille du package peut augmenter. | Cela peut être ignoré, car cela fonctionne dans la plupart des cas. |
| Si l'agent Node.js téléchargé ne dispose pas de la clé d'agent appropriée. | Régénérez la clé d'agent et téléchargez à nouveau l'agent. |
| Pour les problèmes SAST, lorsqu'un travail importé est exécuté dans l'onglet Examens, il génère désormais des noms conviviaux pour les problèmes courants. L'onglet Moniteur continue d'utiliser l'ancien format de l'ID, par souci de cohérence avec les versions précédentes, et sera mis à jour à l'avenir avec le nom convivial. De ce fait, si vous utilisez la même application pour importer des données source directement dans l'onglet Moniteur, et liez la même application à une tâche d'importation Source exécutée dans l'onglet Analyses, vous pouvez remarquer certains problèmes classés sous différents types de problèmes (tels que Injection SQL, Cross Site Scripting). | Si vous importez plusieurs problèmes SAST dans AppScan Enterprise, il est recommandé d'utiliser le même mécanisme pour tous : importez toutes les analyses dans l'onglet Moniteur ou exécutez toutes les tâches en tant que tâche d'importation dans l'onglet Analyses et liez-les à l'application. Il n'y a aucun impact sur la fonctionnalité ; ce problème affecte uniquement l'affichage. |
Lorsque la langue de l'interface utilisateur d'AppScan Enterprise est définie sur une autre langue que l'anglais, les problèmes suivants peuvent être observés :
|
Toute modification des paramètres de langue n'a aucune incidence sur la fonctionnalité de l'interface utilisateur, sauf que ces informations seront disponibles en anglais. Par conséquent, il est recommandé de continuer à utiliser la fonctionnalité jusqu'à ce que ces problèmes soient résolus dans les éditions suivantes. |
| Lorsqu'un utilisateur a configuré un port déjà utilisé pour « Comment corriger », l'utilisateur ne verra pas le message d'erreur approprié dans l'interface utilisateur lorsqu'il tentera d'accéder aux détails du problème et au lien « Comment corriger ». | Relancez l'assistant de configuration en pointant le Comment corriger vers un port différent. |
| Si un utilisateur télécharge un fichier de tests définis par l'utilisateur dans l'interface utilisateur ASE, un message d'erreur s'affichera : Erreur de connexion au serveur du service de conseil. | Le fichier UDT sera importé avec succès dans AppScan Enterprise. Cependant, l'utilisateur ne verra pas les informations "Comment corriger" des issueTypeIds de l'UDT dans l'interface utilisateur ni dans les rapports. Pour afficher les informations xml « Comment corriger » pour les issueTypeIds de l'UDT, procédez comme suit :
|
| Lorsque vous modifiez un dossier à partir de la page Scans sans modifier les autorisations du dossier et que vous cliquez sur le bouton Enregistrer, cela crée une entrée dans la table ActivityLog avec l'action marquée comme 3. L'action 3 indique que le dossier est modifié. | Vous devez cliquer sur le bouton Annuler pour quitter la page si vous n’avez pas modifié les autorisations du dossier. |
| Le nom de domaine n'est pas exclu du fichier de trafic généré par l'outil Postman ou SoapUI via l'intégration du client ADAC (fichier au format .exd) à l'aide de l'API POST/jobs/{jobId}/dastconfig/updatetraffic/{action} | Vous devez utiliser le fichier .dast, .config ou .har pour exclure le trafic d'un domaine du fichier de trafic. |
| Le travail d'examen ne parvient pas à modifier les droits utilisateur du compte de service AppScan Enterprise sous Windows. | Vous devez ajouter l'utilisateur du compte de service au groupe d'administrateurs Windows sur les machines AppScan Enterprise Server et Scanner. |
| L'enregistrement de la licence du scanner HCL ne se produit pas immédiatement lorsque AppScan Le processus de service de l'agent est supprimé via le Gestionnaire des tâches. Il faudra environ 15 minutes pour que les licences soient libérées. | Il est recommandé de redémarrer et d'arrêter à nouveau l'agent via les services pour libérer les licences. |
| Si les utilisateurs ne sont pas déconnectés avant l'arrêt du serveur AppScan Enterprise, les sessions ouvertes peuvent empêcher les licences d'être réintégrées dans le pool. Les licences restantes ne seront réinsérées qu'après 2 heures. | Les utilisateurs doivent se déconnecter avant l'arrêt du serveur AppScan Enterprise. |
| Lors de l'installation d'AppScan Enterprise, l'installation de Visual C++ 2015 échoue si une version supérieure de Microsoft Visual C++ Redistributable 2017 est déjà installée dans le système, car l'application tente d'installer Visual C++ 2015 Redistributable sans vérifier si des versions plus récentes existent déjà dans le système. | Désinstallez Visual C++ 2017 RC Redistributable, installez AppScan Enterprise et réinstallez Visual C++ 2017 Redistributable. |
| L'aide en ligne du produit est disponible dans toutes les langues, mais les liens associés sont disponibles uniquement en japonais, en français, en chinois simplifié et dans les langues traditionnelles. | N/A. |
| Si la taille du fichier journal étendu est importante (supérieure à 2 Go), il peut arriver que l'opération de téléchargement du fichier fasse apparaître un fichier ZIP de 0 ko dans le rapport récapitulatif de l'onglet Examen. | Dans ce cas, copiez le fichier depuis le répertoire des journaux sur le serveur de l'agent AppScan Enterprise. |
| Lorsque vous modifiez une analyse dans le Client de configuration d'analyse dynamique, assurez-vous que l'analyse que vous modifiez n'est pas en cours d'exécution dans AppScan Enterprise ; sinon, cela pourrait suspendre la tâche lorsque vous mettez à jour l'analyse. | Sur la page Propriétés du travail du client, désactivez la case à cocher Exécuter le travail dès que possible, puis cliquez sur Mettre à jour le travail. |
| Lorsqu'un travail d'examen ne possède qu'une connexion enregistrée (pas d'exploration manuelle ni d'adresse URL de départ), l'examen ne balaye pas les données sous cette page. | Ajoutez au moins une URL à l'Exploration manuelle ou à l'URL de départ de la page Quoi analyser. |
| Il existe un risque de dégradation des performances et de faux négatifs dans les résultats lorsque le pare-feu sépare les agents et le site Web examiné. | Le serveur AppScan Enterprise envoie en effet des tests de sécurité susceptibles d'être interprétés comme une activité réseau suspecte par certains pare-feux. |
| Si les règles de normalisation définies par l'utilisateur pointent sur une adresse URL vide, l'examen risque de ne pas se terminer. | Lorsque des règles de normalisation sont définies dans les propriétés d'un travail, il est important de vérifier qu'elles pointent sur une adresse URL valide. |
| Si vous avez activé la gestion des problèmes pour les rapports, le rapport Récapitulatif du groupe de rapports ne sera pas synchronisé avec les données de rapport. | Vous devez réexécuter le groupe de rapports pour synchroniser les nombres à la fin des tâches de gestion des problèmes. |
| Les rapports supprimés ne disparaissent pas immédiatement du tableau de bord. | Vous devez réexécuter le tableau de bord pour que le changement prenne effet. |
| Lors du tri des listes, il se peut que l'ordre de classement ne soit pas celui prévu pour les langues suivantes : le japonais et le chinois. | .NET et SQL sont utilisés, ainsi que les classements propres à l'environnement local, mais le produit n'est pas conforme au projet ICU (International Components for Unicode). |
|
L'interruption totale du travail ADAC ne fonctionne pas pour les travaux créés avec des versions antérieures à la version 9.0.3.11, sauf si une sauvegarde d'édition est effectuée sur le travail. Cause première : Il y avait un problème dans l'application où l'URL de départ n'était pas mise à jour dans la base de données ASE pour une tâche ADAC. Comme l'interruption totale lit le domaine à partir de la base de données ASE, l'interruption totale ne fonctionnait pas pour les travaux ADAC. Comme l'URL de départ est stockée dans le fichier dast.config, les travaux existants devaient être édités et enregistrés manuellement pour que l'URL soit stockée dans la base de données ASE. |
|
|
Après avoir exécuté une analyse dans AppScan Standard et exporté les résultats sous forme de fichier XML hérité pour une utilisation dans le AppScan Enterprise, lors de l'utilisation de ce fichier XML, il a été exécuté en tant que tâche importée. Celle-ci a ensuite été associée à une application dans AppScan Enterprise. Cependant, le rapport de sécurité généré n'inclut pas les URL visitées, malgré leur disponibilité dans le rapport original AppScan Standard. |
S/O |
|
Bien que les fichiers chiffrés AppScan Activity Recorder (AAR) puissent être importés à l'aide des API REST AppScan Enterprise. Dans les tâches d'analyse de contenu, ils ne sont pas pris en charge si une tentative est faite directement via l'interface utilisateur du Client d'analyse dynamique AppScan (ADAC). |
Méthode 1 : Utilisez les API REST AppScan pour l'importation de fichiers chiffrés : Utilisez les API REST AppScan (POST /jobs/{jobId}/dastconfig/updatetraffic/{action}) pour importer des fichiers chiffrés. Cette méthode contourne les limitations de l'interface utilisateur et permet des importations réussies dans AppScan-ADAC, permettant aux analyses de fonctionner correctement. Méthode 2 : Envisagez des méthodes d'enregistrement alternatives :Pour les scénarios où des séquences de connexion chiffrées sont nécessaires, envisagez d'utiliser l'enregistrement ADAC au lieu d'AAR lors de l'exécution de tâches ADAC. L'enregistrement ADAC pourrait offrir plus de flexibilité sans rencontrer les limitations liées au chiffrement observées avec les téléchargements AAR. |
| Dans AppScan Enterprise version 10.4.0, les rapports de sécurité générés aux formats PDF, HTML ou XML affichent la même cause générique pour chaque problème de composant vulnérable, quel que soit l'ID CVE (Common Vulnerabilities and Exposures) spécifique qui lui est associé. | S/O |
| La mise à niveau d'ADAC v10.5.0 ou v10.5.1 vers une version plus récente directement depuis le serveur ASE échoue lorsque le certificat SSL sur le serveur ASE est invalide (expiré, non approuvé). Cela se produit car ADAC 10.5.0 et 10.5.1 appliquent une sécurité plus stricte et bloquent les téléchargements avec des certificats invalides. |
Le correctif pour ce problème est inclus dans la version ADAC 10.6 et ultérieure. La mise à niveau vers ADAC 10.6 ou ultérieure résoudra le problème :
Note :
|
| Lors de l'utilisation de Windows Server 2016 avec TLS 1.2, OLEDB ne fonctionne pas correctement. Ce problème empêche les utilisateurs de maintenir des connexions sécurisées avec TLS 1.2. |
Pour résoudre ce problème, installez le client SQL Native sur la machine. Vous pouvez télécharger le client SQL Native à partir du lien suivant : Informations supplémentaires :
|
| Dans AppScan Enterprise v10.6.0, le vecteur Common Vulnerability Scoring System (CVSS) ne sera affiché qu'en anglais. Le vecteur ne sera pas visible pour les interfaces utilisateur non anglaises. | S/O |
| Les analyses OpenAPI basées sur le modèle d'AppScan Standard ne sont pas prises en charge dans AppScan Enterprise. | Créez des analyses OpenAPI dans AppScan Enterprise à partir d'AppScan Standard via AppScan Connect. |
| Dans le fichier d'exportation XLS, les sections "Gravité du problème (Max) par unité commerciale" et "Cote de risque de sécurité par unité commerciale" affichent tous les comptes d'applications filtrés pour chaque unité commerciale (BU) au lieu du compte d'applications réel. | S/O |
| Cliquer sur un lien sur le tableau de bord avec des données filtrées ne reporte pas le filtre sur l'onglet Portefeuille. Par conséquent, l'onglet Portefeuille affiche toutes les applications avec l'état correspondant, au lieu des seules applications filtrées. | Les utilisateurs doivent filtrer manuellement les applications à partir de la section filtre de l'onglet Portefeuille. |
| Les détails du problème SCA ne sont pas affichés lors de l'importation de problèmes SCA d'AppScan on Cloud vers AppScan Enterprise. | Contactez le support L2 AppScan Enterprise pour recevoir le correctif. |
Dans les rapports PDF, l'attribut Fichier : ou URL : est manquant. Cet attribut est également absent dans les fichiers XML exportés, ce qui fait qu'il ne s'affiche pas dans les rapports PDF ou HTML. Ce problème est présent dans la version AppScan Enterprise 10.6.0. |
Actuellement, il n'existe aucun correctif immédiat disponible. Des modifications au niveau du schéma sont nécessaires pour résoudre ce problème. Cependant, un nouveau scanneur pour l'analyse de la composition logicielle (SCA) sera introduit dans la prochaine version, ce qui résoudra ce problème. |
| Les packs de rapports de tâche DAST peuvent ne pas s'afficher correctement après l'achèvement. | Actualisez la page et rouvrez le pack de rapports. Cela résout généralement le problème lors de la deuxième tentative. |
| Lors de la mise à niveau vers AppScan Enterprise v10.8.0 avec une base de données volumineuse, l'assistant de configuration peut prendre plus de temps que d'habitude pour se terminer en raison de la mise à jour des modèles par défaut. Cependant, le processus se terminera avec succès de lui-même. Les nouvelles installations se déroulent dans les délais prévus. Aucune solution de contournement n'est disponible et un correctif est prévu pour une future version. | S/O |
| Lorsqu'un nom d'application contient des caractères spéciaux, tels que "IAST-(InternalScan)", le nombre de problèmes dans l'onglet Agents IAST ne s'affiche pas correctement. Cela inclut les nombres de problèmes manquants pour différents niveaux de gravité, et d'autres détails liés à l'agent ne sont pas non plus affichés comme prévu. | S/O |
| Parfois, lorsque le fichier de licence MHS est utilisé dans l'assistant de configuration du serveur, une erreur de validation de licence peut se produire. Cette erreur se produit lors de la tentative de configuration de composants tels que l'administration des utilisateurs, la console d'entreprise ou le scanneur d'analyse dynamique. | Cliquez sur le bouton Retour et revenez à l'écran de licence pour procéder à la configuration. |
Lors de l'utilisation du point de terminaison de l'API get /license/decryptedData, le corps de la réponse affiche une date d'expiration définie sur null pour les licences perpétuelles. Il s'agit d'un problème car les licences perpétuelles ne devraient pas avoir de date d'expiration, mais l'API renvoie incorrectement null au lieu d'indiquer que l'expiration n'est pas applicable. |
S/O |
| Lors de la tentative de connexion au serveur AppScan Enterprise à l'aide de l'option Certificat côté client ou Carte à puce depuis le client d'analyse dynamique AppScan (ADAC) lorsqu'il est lancé indépendamment, la connexion échoue avec le message d'erreur :
|
Lancez ADAC depuis la console du navigateur AppScan Enterprise au lieu de le lancer indépendamment. |
Après la désinstallation de AppScan Enterprise v10.9.1, vous ne pouvez pas supprimer certains fichiers et dossiers du répertoire d'installation, même avec des privilèges d'administrateur. Un message d'erreur indique que les fichiers sont utilisés par le processus javawe.exe. |
Redémarrez la machine une fois la désinstallation terminée. Vous pouvez ensuite supprimer la structure de dossiers restante. |
Les rapports PDF générés à partir de l'API Get/issues/{jobId} présentent les problèmes d'affichage suivants :
|
S/O |
| Lors d'une mise à niveau sur Windows Server 2019, l'assistant de configuration peut échouer avec une erreur d'initialisation de la machine virtuelle Java (JVM) (JVMJ9VM013W) et arrêter la mise à niveau. | Ce problème se produit si le service serveur AppScan Enterprise ou les processus du scanneur d'analyse dynamique cessent de répondre et que l'installateur ne peut pas les arrêter. Pour résoudre ce problème, procédez comme suit :
|
| Lorsque vous poussez une analyse contenant un contrôle d'accès cassé et des fichiers non authentifiés de AppScan Standard à AppScan Enterprise, les vulnérabilités signalées peuvent ne pas correspondre à l'analyse originale. Par exemple, la vulnérabilité « Contrôle d'accès cassé utilisant un utilisateur sous-privilégié » peut être manquante, ou des problèmes non authentifiés inattendus peuvent apparaître. | Cette divergence se produit généralement en raison de différences dans les données explorées entre les deux produits ou d'erreurs temporaires du serveur (comme HTTP 500) pendant l'analyse AppScan Enterprise. Pour résoudre ce problème, procédez comme suit :
|
| Si vous effectuez un retest d'un seul problème sur une vulnérabilité « Contrôle d'accès cassé utilisant un utilisateur sous-privilégié », le problème disparaît du rapport après la fin du retest, même si la vulnérabilité n'est pas corrigée. | N'utilisez pas la fonction de retest d'un seul problème pour cette vulnérabilité. Au lieu de cela, exécutez une analyse complète de l'application pour vérifier si la vulnérabilité de contrôle d'accès cassé est résolue. |
| Le rapport de sécurité généré à partir de la page Moniteur peut afficher deux fois le vecteur CVSS 4.0 pour certains types de problèmes. Cela se produit de manière intermittente dans tous les formats de rapport pris en charge (HTML, PDF, XML et Excel). | S/O |
| Les attributs au niveau de l'analyse (Type d'analyse, Niveau d'optimisation des tests et Politique de test) ne sont pas renseignés pour les tâches importées. Note : La possibilité d'importer des résultats d'analyse au format XML depuis AppScan Standard est obsolète depuis la version 10.5.0, et la prise en charge des fichiers chiffrés AppScan Source est prévue dans une version future. |
S/O |
| Lorsque vous exécutez le programme d'installation de l'agent .NET 8 en mode silencieux, l'installation échoue si le runtime VC++ requis et le .NET 8 Desktop Runtime ne sont pas déjà installés sur le serveur. Cela se produit parce que le programme d'installation tente d'installer ces prérequis alors que le processus d'installation principal utilise déjà le moteur MSI de Windows. | Installez manuellement les composants requis Microsoft Visual C++ v14 Redistributable et Microsoft Windows Desktop Runtime 8.0.28 avant d'exécuter le programme d'installation de l'agent .NET 8 en mode silencieux. |