已知问题和变通方法

以下是已知问题及其变通方法。

Table 1. 已知问题和变通方法
问题 变通方法

当您根据问题类型、严重性、扫描器或状态对问题进行“Group by”时,如果每个类别中的问题超过 500 个,我们不会显示其他问题,并建议改用过滤器。过滤器也仅限于每种列类型最多显示 100 个值。

删除“Group by”选项,然后根据要用于显示结果的列类型对数据进行排序。
无法从 AppScan Enterprise 或 AppScan Standard 导出或导入组件视图详细信息。但是,可以将易受攻击的组件作为问题进行导出或导入。 不适用
Security Reports (xls, excel, xml 或 PDF) 不会显示任何组件详细信息。 不适用
运行配置向导是更新 CVE 记录的唯一方法。对于易受攻击的组件,将无法识别在安装 AppScan Enterprise 后引入的新 CVE。 不适用
在活动日志中,日期过滤器显示指定日期范围之外多一天的数据。 不适用
对于没有 CVSS 3.1 属性的问题,不会进行逾期计算 不适用
对于在版本 10.1.0 或更早版本中扫描并与应用程序关联的所有问题,CVSS Version = 2.0 过滤器可能会显示 CVSS 2.0 和 3.1 问题。 您可以根据 CVSS Version 列对问题进行排序,该列首先列出所有 CVSS 2.0 问题。

IAST .NET 代理可能无法作为 NuGet 安装在某些 .NET 框架应用程序中,并出现错误“无法解析依赖项 'MonoModReorg.RuntimeDetour'”。

在安装 IAST 代理之前,先安装 NuGet 包“MonoModReorg.RuntimeDetour”,版本 22.11.21-prerelease.2。确保在 Visual Studio 的 NuGet 选项卡中选中预发布复选框。现在可以将 IAST 代理作为 NuGet 安装。

当 LDAP 配置为 ASE,并且扫描器和服务器安装在同一台机器上时,无法导入用户组并保存用户属性为正确的值 在“Server components”窗口中,选择之前在服务器配置期间已选择的所有适用组件(User Administration/Enterprise Console/IAST)以及 Dynamic Analysis scanner,然后重新运行配置向导。
严重性为“信息”的 IAST 问题将 CVSS 版本显示为 2.0,而不是 3.1。 忽略显示的版本,并将版本视为 3.1,因为 IAST 是一个 AppScan Enterprise 扫描器。
扫描状态警报没有发送到配置的电子邮件地址。 重新启动警报服务。
从 10.0.8 升级到 10.1.0 时,IAST Java war 代理程序部署或连接会失败,并且它不与 AppScan Enterprise 交互。 先禁用然后再次启用该代理程序。
重新导入 Appscan Mobile Analyzer 和 AppScan Mobile Analyzer IOS 扫描程序概要文件问题会导致错误。 刷新“监控”选项卡。
重新测试某个问题可能导致问题状态被报告为“已修复”,即使问题实际上未修复也是如此。 如果站点需要认证,那么您必须在扫描级别设置强制登录,才能让“重新测试”提供正确的重新测试状态。
重新测试问题类型“Spring MVC 上的远程命令执行 (CVE-2022-22965)”可能导致问题状态被报告为“已修复”而不是“已重新打开”,即使问题实际上未修复也是如此。 建议对应用程序运行完全扫描,以确认此问题类型是否已修复。
在“监控”选项卡中,单击问题时不会显示问题详细信息,而是显示错误消息“CRWAS9999E 发生了未知错误”。如果问题详细信息的文本内容较多,就会出现此问题。 浏览至 <ASE 安装目录>\AppScan Enterprise\Liberty\usr\servers\<服务器实例>,将 -Xss1024m 这一行添加到 jvm.options 中,然后重新启动“HCL AppScan Enterprise Server”服务。
代理进程服务显示“检查许可证”状态。 在扫描程序机器上重新启动“HCL AppScan Agent 服务”。

对于 DAST 代理,当使用 Firefox 浏览器记录流量时,不会自动检测会话中。

通过选择主页 URL 并单击会话中按钮手动添加会话中,或在记录流量之前,关闭任何会产生大量流量的 Firefox 插件,例如 Clockify。
移除 OWASP 2017 并支持 OWASP 2021 报告:10. 如果需要,用户必须手动移除 OWASP Top 10 2017,并将 OWASP Top 10 2021 添加到所有现有扫描的报告包,同时运行报告包。
在“IAST 代理程序”页面中,您可能会遇到一些 UI 故障,如下所示:
单击操作下拉列表中的生成密钥按钮时,没有响应。 请刷新页面并重试。
在生成密钥弹出窗口中,当您单击生成按钮时,没有响应。 请勿多次单击。等待大约一分钟,如果仍没有响应,请关闭弹出窗口并重试。
重新生成 Node.js 代理程序密钥时,包大小可能会增加。 这一点可以忽略,因为它在大多数情况下都有效。
如果下载的 Node.js 代理程序没有相应的代理程序密钥。 重新生成代理程序密钥并再次下载代理程序。
对于 SAST 问题,在“扫描”选项卡中运行导入的作业时,它现在为常见问题生成用户友好的名称。“监控”选项卡继续使用旧格式的标识,以与之前的发行版保持一致,并且以后将使用用户友好名称进行更新。因此,如果使用同一应用程序将源数据直接导入“监控”选项卡,并且将同一应用程序链接到“扫描”选项卡中运行的源导入作业,那么您可能会注意到不同问题类型下分类的一些问题(例如 SQL 注入和跨站点脚本编制)。 如果将多个 SAST 问题导入到 AppScan Enterprise,建议对所有问题使用相同的机制:要么在监视选项卡中导入所有扫描,要么在扫描选项卡中将所有作业作为导入作业运行并链接到应用程序。对功能没有影响;此问题仅影响显示。
当 AppScan Enterprise UI 语言设置为除英语外的其他语言时,可能会发生以下问题:
  • 在“监控”页面中,浏览至扫描问题的“关于问题”页面时,“原因”信息始终以英语显示。
  • 当 UI 语言设置为 Espanola(西班牙语)时,会以英语显示“参考 API”链接和“修复方法”报告内容。
  • 从“监控”选项卡中选择其他语言并导出问题时,IssueType 名称将以英语显示。
  • 切换到另一种语言时,“扫描”选项卡中的修复方法(不同编程语言内容)将以先前语言显示。
  • ase_plan.pdf 和自述文件未翻译。
任何语言设置更改都不会对 UI 功能产生任何影响,但此信息将以英语提供。因此,建议继续使用该功能,直到这些问题在后续发行版中得到解决为止。
如果用户已为使用中的端口配置“修复方法”,则用户在尝试访问“问题”详细信息和访问“修复方法”链接时,将不会在 UI 中看到相应的错误消息。 重新运行配置向导,将“修复方法”指向另一个端口。
如果用户在 ASE UI 中上传用户定义的测试文件,则会显示错误消息:连接到咨询服务服务器时出错 UDT 文件将成功导入到 AppScan Enterprise,但是用户在 UI 或报告中看不到 UDT issueTypeIds“修复方法”信息。
要查看 UDT issueTypeIds 的“修复方法”xml 信息,请执行以下操作:
  1. 导航到 <ASE install Dir>\AppScan Enterprise\CustomAdvisory\advisories\archives 文件夹路径,然后提取相应的 UDT IssueTypeName zip 文件(例如:UserDefined_UDT1.zip)。
  2. 用户可以在 <ASE install Dir>\AppScan Enterprise\CustomAdvisory\advisories\archives\Advisories\en-US 文件夹路径中查看“修复方法”/咨询信息 XML 文件(例如:UserDefined_UDT1.xml)。
当您从“扫描”页面编辑文件夹而不对文件夹权限进行任何更改并单击保存按钮时,它会在 ActivityLog 表中创建一个条目,其操作标记为 3。操作 3 表示文件夹已被编辑。 如果未编辑文件夹许可权,必须单击取消按钮以退出页面。
使用 API POST/jobs/{jobId}/dastconfig/updatetraffic/{action} 未能将域名从 PostmanSoapUI 工具通过 ADAC 客户机集成生成的流量文件(.exd 格式的文件)中排除。 您必须使用 .dast.config.har 文件从流量文件中排除域的流量。
在 Windows 中更改 AppScan Enterprise 服务帐户的用户许可权时,扫描作业失败。 必须将服务帐户用户同时添加到 AppScan Enterprise 服务器和扫描程序机器上的 Windows 管理员组。
通过任务管理器终止 AppScan Agent 服务进程时,系统不会立即签入 HCL 扫描程序许可证。发行许可证大约需要 15 分钟的时间。 建议再次通过服务启动和停止代理,以发行许可证。
如果在关闭 AppScan Enterprise Server 之前未注销用户,则打开的会话可能导致许可证未签回池中。未签回的许可证需在 2 小时后才能签回。 用户应先注销,然后再关闭 AppScan Enterprise Server。
在安装 AppScan Enterprise 时,如果系统中已经安装了更高版本的 Microsoft Visual C++ Redistributable 2017,则无法安装 Visual C++ 2015,因为该应用程序试图安装 Visual C++ 2015 Redistributable,而没有检查系统中是否存在较新的版本。 卸载 Visual C++ 2017 RC Redistributable,安装 AppScan Enterprise,然后重新安装 Visual C++ 2017 Redistributable。
产品内嵌的帮助以所有语言提供,但相关链接仅支持日语、法语、简体中文和繁体中文。 不适用。
如果扩展日志文件很大(超过 2 GB),则有时候从“扫描”选项卡摘要报告下载日志文件的操作可能会导致压缩文件的大小为 0 KB。 在这种情况下,请从 AppScan Enterprise 代理服务器的“Logs”目录中复制文件。
动态分析配置客户机中编辑扫描时,请确保正在编辑的扫描未在 AppScan Enterprise 中运行;否则,在更新扫描时该扫描可能会暂挂。 请在客户端的“作业属性”页面上,取消选中“尽快运行作业”复选框,然后单击“更新作业”。
当扫描作业仅具有记录的登录(没有手动探索或起始 URL)时,扫描不会深入到该页面之下。 向“扫描内容”页面的手动探索或起始 URL 至少添加一个 URL。
在代理和正在扫描的 Web 站点之间部署防火墙时,会有性能降低和出现错误否定结果的风险。 AppScan Enterprise Server 发送的安全性任务可能被某些防火墙产品标记为可疑网络活动。
如果用户定义的规范化规则生成了空 URL 字符串,那么扫描可能无法停止。 “作业属性”中定义了规范化规则时,请务必确保能生成有效 URL。
如果已针对报告执行了“问题管理”,那么“报告包摘要”报告将不与报告数据同步。 完成“问题管理”任务时,必须重新运行“报告包”,以同步数字。
删除报告不会将报告从仪表板中立即除去。 必须重新运行仪表板才能使更改生效。
对列表排序时,日语中文的排序规则可能无法按预期工作。 将使用 .NETSQL 整理以及特定于语言环境的整理,但本产品不依从 ICU。

在作业上进行编辑保存之前,ADAC 作业中断不适用于 9.0.3.11 之前创建的作业。

根本原因:应用程序中存在一个问题,导致 ADAC 作业的起始 URL 未能更新到 ASE 数据库中。由于中断会从 ASE 数据库读取域,因此这正是中断不适用于 ADAC 作业的原因。由于启动 URL 存储在 dast.config 文件中,现有作业必须进行手动编辑并保存,这样一来,URL 才会存储到 ASE 数据库中。

  1. 编辑 ADAC 作业(创建于 9.0.
  2. 执行作业更新。
  3. 中断应该按照配置进行工作(与内容扫描作业类似)。

在 AppScan Standard 中运行扫描并将结果导出为旧版 XML 文件以用于 AppScan Enterprise 后,使用此 XML 文件作为导入作业运行。然后将其与 AppScan Enterprise 中的应用程序关联。然而,生成的安全报告不包括访问的 URL,尽管它们在原始 AppScan Standard 报告中可用。

不适用

可以使用 AppScan Enterprise REST API 导入 AppScan Activity Recorder (AAR) 加密文件。在内容扫描作业中,如果直接通过 AppScan Dynamic Analysis Client (ADAC) 用户界面尝试,则不支持导入此类文件。

方法 1:使用 AppScan REST API 导入加密文件;

使用 AppScan REST API(POST /jobs/{jobId}/dastconfig/updatetraffic/{action})导入加密文件。此方法绕过用户界面限制,成功导入到 AppScan-ADAC,使扫描能够正常运行。

方法 2:考虑替代录制方法:

对于需要加密登录序列的场景,考虑在执行 ADAC 作业时使用 ADAC 录制而不是 AAR。ADAC 录制可能提供更多的灵活性,而不会遇到 AAR 上传时的加密相关限制。

在 AppScan Enterprise 版本 10.4.0 中,以 PDF、HTML 或 XML 格式生成的安全报告会为每个易受攻击组件问题显示相同的通用原因,而不论与其关联的具体通用漏洞披露(CVE)ID 是什么。 不适用
当 ASE 服务器上的 SSL 证书无效(过期、不受信任)时,从 ASE 服务器直接升级 ADAC v10.5.0 或 v10.5.1 到更新版本失败。这是因为 ADAC 10.5.0 和 10.5.1 实施了更严格的安全策略,并会在证书无效时阻止下载。

此问题的修复包含在 ADAC 版本 10.6 及更高版本中。升级到 ADAC 10.6 或更高版本将解决此问题:

  1. 从 FNO 下载最新的 ADAC 版本(10.6 或更高版本)。
  2. 在目标机器上安装下载的 ADAC 版本。
Note:
  • 此变通方法仅适用于 ASE 服务器上的 SSL 证书无效的情况。
  • 在 ASE 服务器上拥有有效 SSL 证书的用户不受此问题影响。
在使用 TLS 1.2 的 Windows Server 2016 上,OLEDB 无法正常工作。此问题会导致用户无法使用 TLS 1.2 维护安全连接。

要解决此问题,请在机器上安装 SQL Native Client。您可以从以下链接下载 SQL Native Client:

下载 SQL Native Client

其他信息:
  • 如果在 Windows Server 2016 上需要 OLEDB 功能,用户可以暂时降级到 TLS 1.1。
  • 对于那些更喜欢使用 TLS 1.2 的用户,建议升级到 Windows Server 2019。
在 AppScan Enterprise v10.6.0 中,Common Vulnerability Scoring System (CVSS) 向量将仅以英文显示。对于非英文用户界面,向量将不可见。 不适用
基于 AppScan Standard 模板的 OpenAPI 扫描在 AppScan Enterprise 中不受支持。 通过 AppScan Connect 在 AppScan Enterprise 中根据 AppScan Standard 创建 OpenAPI 扫描。
在导出的 XLS 文件中,“按业务单元的最大问题严重性”和“按业务单元的安全风险评级”部分显示的是每个业务单元 (BU) 的所有过滤后的应用程序计数,而不是实际的应用程序计数。 不适用
点击仪表板上带有过滤数据的链接不会将过滤器传递到 Portfolio 选项卡。因此,Portfolio 选项卡显示的是所有具有相应状态的应用程序,而不仅仅是过滤后的应用程序。 用户必须在 Portfolio 选项卡的过滤器部分手动筛选应用程序。
从 AppScan on Cloud 导入 SCA 问题到 AppScan Enterprise 时,不显示 SCA 问题详细信息。 请联系 AppScan Enterprise L2 支持以获取补丁。
在 PDF 报告中,File:URL: 属性缺失。此属性在导出的 XML 文件中也不存在,导致其未显示在 PDF 或 HTML 报告中。此问题存在于 AppScan Enterprise 10.6.0 版本中。 目前没有可立即提供的修复方案。需要进行架构级别的更改来解决此问题。然而,在下一个版本中将引入一个新的软件组成分析 (SCA) 扫描器,这将解决此问题。
DAST 作业报告包在完成后可能无法正确显示。 刷新页面并重新打开报告包。通常在第二次尝试时可以解决此问题。
当升级到 AppScan Enterprise v10.8.0 且数据库较大时,由于默认模板升级,配置向导完成所需的时间可能比平时更长。然而,该过程将自行成功完成。全新安装会在预期时间范围内完成。没有可用的变通方法,计划在未来版本中修复。 不适用
当应用程序名称包含特殊字符时,例如“IAST-(InternalScan)”,IAST Agents 选项卡中的问题计数未正确显示。这包括不同严重级别的问题计数缺失,以及其他相关的代理详细信息也未按预期显示。 不适用
有时,当在 Server Configuration Wizard 中使用 MHS 许可证文件时,可能会发生许可证验证错误。当尝试配置组件如 User Administration、Enterprise Console 或 Dynamic Analysis Scanner 时会发生此错误。 单击 Back 按钮并返回到许可证屏幕以继续配置。
使用 API 端点 get /license/decryptedData 时,响应主体显示永久许可证的到期日期为 null。这是一个问题,因为永久许可证不应有到期日期,但 API 却错误地返回了 null,而不是表明到期日期不适用。 不适用
当尝试使用客户端证书或智能卡选项从独立启动的 AppScan 动态分析客户端 (ADAC) 登录到 AppScan Enterprise 服务器时,登录失败并出现错误消息:

无法连接到 AppScan Enterprise 服务器

请从 AppScan Enterprise 浏览器控制台启动 ADAC,而不是独立启动它。
卸载 AppScan Enterprise v10.9.1 后,即使具有管理员权限,您也无法删除安装目录中的某些文件和文件夹。错误消息表明这些文件正在被 javawe.exe 进程使用。 卸载完成后,请重启机器。然后您可以删除剩余的文件夹结构。
Get/issues/{jobId} API 生成的 PDF 报告存在以下显示问题:
  • CVSS 分数属性显示时没有分数值。只有当问题与监控页面中的应用程序关联时,才会计算此分数。
  • URL 属性显示为 'N/A',而不是被隐藏。报告名称、报告描述和问题属性未被翻译。
  • 无论用户界面中选择的语言如何,它们始终以英语显示。
不适用
在 Windows Server 2019 上进行升级时,配置向导可能会因 Java 虚拟机 (JVM) 初始化错误 (JVMJ9VM013W) 而失败并停止升级。 如果 AppScan Enterprise Server 服务或动态分析扫描器进程停止响应且安装程序无法停止它们,则会发生此问题。要解决此问题:
  1. 取消升级。
  2. 重启托管 AppScan Enterprise Server 和动态分析扫描器的 Windows Server 2019 服务器。
  3. 重新开始升级。
当您将包含访问控制破坏和未认证文件的扫描从 AppScan Standard 推送到 AppScan Enterprise 时,报告的漏洞可能与原始扫描不匹配。例如,“使用权限不足的用户进行访问控制破坏”漏洞可能会丢失,或者可能出现意外的未认证问题。 这种差异通常是由于两个产品之间的探索数据差异或 AppScan Enterprise 扫描期间的临时服务器错误(如 HTTP 500)造成的。

要解决此问题:

  1. 检查AppScan Enterprise流量日志中的服务器错误。
  2. 如有必要,请重新运行扫描。
如果您对“使用低权限用户的访问控制失效”漏洞进行单个问题重测,则即使漏洞未修复,重测完成后该问题也会从报告中消失。 不要对该漏洞使用单个问题重测功能。请改为对应用程序进行全面扫描,以验证访问控制失效漏洞是否已解决。
从监控页面生成的安全报告可能会针对某些问题类型重复显示 CVSS 4.0 向量。这种情况在所有支持的报告格式(HTML、PDF、XML 和 Excel)中间歇性发生。 不适用
对于导入的作业,扫描级属性(扫描类型测试优化级别测试策略)不会被填充。
Note:
从 AppScan Standard 导入 XML 格式扫描结果的功能自 10.5.0 版本起已弃用,并计划在未来版本中支持 AppScan Source 加密文件。
不适用
当您以静默模式运行 .NET 8 代理安装程序时,如果服务器上尚未安装所需的 VC++ 运行时和 .NET 8 桌面运行时,安装将会失败。发生这种情况是因为安装程序在主安装程序进程已在使用 Windows MSI 引擎时尝试安装这些先决条件。 在以静默模式运行 .NET 8 代理安装程序之前,请手动安装所需的 Microsoft Visual C++ v14 可再发行组件包和 Microsoft Windows Desktop Runtime 8.0.28。