问题属性

下表描述了 AppScan Enterprise 中的一些预定义问题属性。

名称 描述
状态 用于在修复过程中跟踪工作流程。
CVSS 基于基本和时间 CVSS 度量组以及任何手动设置的严重性分数综合计算得出的平均分数。
CVSS 版本 指明用于计算 CVSS 分数的 CVSS 规范。对于 10.2.0 版本的扫描,CVSS 版本为 3.1;对于更早版本的扫描,CVSS 版本为 2.0。对于 AppScan Enterprise 10.11.0 及更高版本,还支持 CVSS 4.0。
严重性值 手动调整特定问题的 CVSS 分数。通常,当您从第三方扫描程序或 AppScan Standard 导入问题,或者对单个问题进行分类时,您会覆盖这些设置。
  • 使用 CVSS
  • 信息 = 0
  • 低 = 0.1 - 3.9
  • 中 = 4.0 - 6.9
  • 高 = 7.0 - 8.9
  • 严重 = 9.0 - 10.0
    Note:
    除非绝对必要,否则请勿更改严重性值,因为这些范围基于 CVSS 3.1 设定的标准。
发现方法 静态分析 (SAST) 或动态分析 (DAST)
扫描程序 导入该问题的第三方扫描程序类型,例如 Nessus Vulnerability Scanner。
应用程序 从 AppScan Source 导入的问题。它包含一个或多个项目和相关属性。属性是一种特征,它有助于将扫描结果组织到有意义的组中。
元素 页面上易受问题(例如,passw)影响的对象(例如,cookie 或参数)的名称。
分类 发现结果的类型:漏洞、异常或信息。异常表示一种可疑且可能存在漏洞的情况,需要更多信息或进一步调查。
源文件 AppScan Source 项目中包含漏洞的源文件。
源代码中找到漏洞的行号。
API 包含漏洞的 API。
项目名称 AppScan Source 中的项目由一组文件(包括源代码)及相关信息(例如配置数据)组成。项目总是应用程序的一部分。
修订日期 修复问题的日期和时间戳记。此属性是只读的。
逾期 在预先确定的日期未修复的问题。

CVSS 指标

CVSS 基本指标是漏洞在不同时间和不同用户环境中保持不变的指标。CVSS 时间指标是漏洞可能随时间变化的指标。有关这些指标的详细信息,请参阅 CVSS 规范

支持的 XML 版本和缺失数据处理

AppScan Enterprise 支持导入以 XML 版本 2.1、2.3 和 3.1 格式化的 AppScan on Cloud 导出文件。导入 XML 版本 3.1 文件时,AppScan Enterprise 会直接从文件中提取 CVSS 3.1 和 CVSS 4.0 指标,并同时存储它们。

如果导入的文件缺少 CVSS 4.0 或 CVSS 3.1 向量(这在早期 XML 版本(如 2.1 和 2.3)中经常出现),AppScan Enterprise 会自动查询其数据库。AppScan 根据问题类型检索缺失的 CVSS 信息。此数据库回退机制适用于所有导入的问题,以确保无论 XML 版本或问题的新旧程度如何,CVSS 3.1 和 CVSS 4.0 指标均已填充。