HCL AppScan® Enterprise 中的新增功能
本节描述了此版本中的新AppScan Enterprise产品功能和增强功能,以及相关的弃用和预期更改。
HCL AppScan® Enterprise 中的新增功能10.9.1
- IAST增强功能:
- 引入新的PHP IAST代理,扩展对Windows、Ubuntu和Red Hat服务器的支持。
- API扫描增强:此版本增强了API扫描功能,增加了对OpenAPI规范的支持,并改进了对Postman集合的扫描。以下新的REST API端点现已可用:
POST /jobs/{jobId}/dastconfig/postman/url/add:使您能够将 Postman 集合 URL,包括相关的环境和全局变量 URL,添加到 DAST 扫描配置中。POST /jobs/{jobId}/dastconfig/openapi/add:允许将 OpenAPI 描述文件添加到 DAST 扫描配置中。POST /jobs/{jobId}/dastconfig/openapi/url/add:通过 URL 为 DAST 扫描配置添加 OpenAPI 描述。
- 在Monitor选项卡上更新的安全标准和合规报告:
- 《CWE 最危险软件弱点前 25 名》报告已从 2023 版更新至 2024 版。
- ‘[US] DISA的应用安全和开发STIG’合规报告现已更新至V6R3,从V6R1更新而来。
- WebSocket扫描支持:
- 支持使用 JSON 或 XML 消息进行数据交换的 WebSocket 协议。
- 增强的CWE报告:
- 为了进行更全面的漏洞评估,监控选项卡上的关键安全报告现在显示多个CWE以及主要的CWE。
APAR 修复列表
修复了以下授权程序分析报告 (APAR):
修复和安全更新
此发行版中的新安全规则包括:attWordpressGalleryPluginPathTraversalCVE20233279- WordPress 图库插件路径遍历 CVE-2023-3279attWordPressBackupMigrationplugincve20235737- WordPress 备份和迁移插件访问控制漏洞 CVE-2023-5737attMobileMouseRCECVE202331902- 移动鼠标远程命令执行 CVE-2023-31902attOpenWireApacheServerRCECVE202346604- OpenWire Apache 服务器 RCE 针对 CVE-2023-46604attApacheHugeGraphRCECVE202427348- Apache HugeGraph 远程代码执行 CVE-2024-27348attApacheOFBizRCECVE202438856- Apache OFBiz RCE 针对 CVE-2024-38856attCactiRCECVE202425641- Cacti RCE CVE-2024-25641attLMSBlindSqlInjectionTimeoutCVE20248529- WordPress Learnpress 插件 SQL 注入 CVE-2024-8529attWordPressUltimateExporterRCECVE202456278- Wordpress Ultimate Exporter 远程代码执行 (RCE) 用于 CVE-2024-56278JwtWeakSecretKey- 检测弱JWT密钥- 易受攻击组件数据库已更新至版本 1.7。
此外,以下安全规则已更新:
LiferayPortalJSONWSRCEIssue- Liferay Portal JSONWS 远程代码执行:添加了一个 ADNS 变体。attConfluenceRemoteCommandExecutionCVE202126084- Confluence 服务器 Webwork OGNL 注入 (CVE-2021-26084):添加了两个 TWS 变体(Wget 和 Curl)。attBlindSqlInjectionTWSMSSQL- Blind SQL Injection Out-Of-Band 针对 MS-SQL:添加了 4 个 TWS 变体(curl + wget,字符串 + 数字)。WeakJWTExpiration- 修正了JWT检测正则表达式。attJWTWeakSignature- 修正了JWT检测的正则表达式。
此版本的完整修复、更新和RFE列表列在此处。
已在此发行版中更改
- Underscore.js 库已升级到版本 1.13.7。
- Chromium 浏览器引擎已升级至 138.0.7204.96 版本,以包含最新的安全修复程序。
- 已完成全面的VPAT评估,以记录符合WCAG、Section 508和EN 301 549等无障碍标准的情况。如需更多信息,请参阅无障碍功能AppScan Enterprise。
在此版本中删除
- 在此版本中没有移除任何项目。
即将推出的变更
- AppScan 版本 10.6.0 及更早版本将在 2025 年 6 月达到支持终止 (EOS)。建议在此之前升级到最新版本。
- 未来版本的®Windows® 10 和Windows® Server 2019的®支持将被删除AppScan 因为这些操作系统的主要支持期已经结束。
- 计划在即将发布的版本中支持Microsoft®Windows® Server 2025。
- 在即将发布的版本中,一个统一的 REST API 将取代当前的 OpenAPI 配置端点(.../openapi/url/add 和 .../openapi/add)。新 API 还增加了对授权和其他参数的支持。