HCL AppScan® Enterprise 新增功能
本部分介绍了此版本中新增的 AppScan Enterprise 产品功能和增强功能,以及相关的弃用和预期变更(如适用)。
HCL AppScan® Enterprise 新增功能
注:
10.6.0 及更早版本已停止支持,因此我们已将其从文档中移除。
HCL AppScan® Enterprise 10.12.0 新增功能
- 报告中的扫描级别属性:导出的安全报告现在包含扫描级别属性,例如扫描类型、测试优化级别和测试策略,可帮助您轻松跟踪随时间推移的配置更改。
- 高级风险数据导入:AppScan Enterprise 现在支持从包含 CVSS 4.0 指标的 AppScan on Cloud 导入问题文件。
- 丰富的合规性报告:您现在可以直接在行业标准和法规合规性报告(例如 ISO 27001、NIST SP 800-53、PCI DSS 和 GDPR)中查看 CVSS 4.0 向量。
- 更新的行业标准报告:CWE 前 25 个最危险的软件弱点报告已升级至 2025 版,并且OWASP 应用程序安全验证标准报告已升级至 5.0 版。
- 代理主机现代化:动态分析扫描程序 AgentHost 已迁移至 .NET 8,以支持现代引擎功能并提高性能。您可以使用新的独立安装程序部署代理,该安装程序与主 AppScan Enterprise Server 安装程序是分开的。注:不支持在单个主机上安装 .NET 8 代理和 AppScan Enterprise Server。
- 系统和平台支持:添加了对 Microsoft SQL Server 2025 的官方支持。
- 数据库驱动程序支持:添加了对 Microsoft OLE DB Driver 19 的支持,该驱动程序强制实施加密的数据库连接,并在默认情况下将“信任服务器证书”设置为 true。
重要:
AppScan Enterprise 不支持 AppScan Standard 中基于 CAPTCHA 的登录模板。如果您尝试上传启用了 CAPTCHA 登录的 AppScan Standard 模板(
.scant)文件,系统将阻止该上传并显示验证错误。IAST 代理更新
IAST 代理已升级至以下版本:
- Java: 1.23.2
- .NET: 1.17.2
- Node.js: 1.15.3
- PHP: 1.3.0
APAR 修复列表
修复了以下授权程序分析报告 (APAR) 和跟踪的问题:
| APAR 编号 | 描述 |
|---|---|
| KB0119106 | 修复了针对特定问题类型在同一测试 URL 下显示多个问题 ID 的问题。 |
| KB0128678 | 解决了包含流量文件的 DAST 配置的 POST/jobs API 失败的问题。 |
| KB0129287 | 修复了由于“应用程序补丁溢出 (Application Patch Overflow)”问题类型导致扫描在后处理期间挂起的问题。 |
| KB0129941 | 解决了在使用特定驱动程序连接到 SQL Server 时,配置向导中的连接失败问题。 |
| KB0130646 | 修复了由于字符集编码不同,在向问题添加注释时发生的错误。 |
| KB0131058 | 解决了 Issues API v2 在非英语用户语言环境中失败的问题。 |
| KB0131077 | 修复了由于“格式错误的字符串”错误导致扫描在后处理期间挂起的问题。 |
| KB0131203 | 解决了在导入 HCL AppScan Standard 期间为相同漏洞创建重复问题的问题。 |
| KB0131221 | 修复了导致在扫描视图中生成 PDF 报告失败的错误。 |
修复和安全更新
添加了新的安全规则来检测以下漏洞:
attCrawl4AIRCECVE202626216- Crawl4AI 远程代码执行 (RCE) CVE-2026-26216JsfWeakSecretKey- JavaServer Faces (JSF) 弱密钥Yii2WeakSecretKey- Yii2 弱 Cookie 验证密钥PeopleSoftWeakSecretKey- Oracle PeopleSoft 弱密钥attLangflowRCECVE20253248- Langflow 远程代码执行 (RCE) CVE-2025-3248attpac4jjwtauthenticatorCVE202629000- pac4j JWT 身份验证绕过漏洞 CVE-2026-29000attLangflowRCECVE202534291- Langflow 远程代码执行 (RCE) CVE-2025-34291attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多个产品远程代码执行attLangflowAuthenticationBypassCVE202621445- Langflow 身份验证绕过 CVE-2026-21445- 易受攻击的组件数据库已更新至版本 1.11。
此版本修复、更新和 RFE 的完整列表请参见此处。
此版本中的变更
- Chromium 浏览器引擎已升级至版本 149.0.7827.114,以整合最新的安全修复程序。
- WebSphere Application Server Liberty Core 已升级至版本 26.0.0.4,Java 运行时环境 (JRE) 已更新为 IBM Semeru 17.0.19+10。
此版本中移除的功能
- “Vital Few”和“Developer Essentials”测试策略已从 AppScan Enterprise 中移除。使用这些策略的活动扫描配置文件将自动恢复为未分配状态。