HCL AppScan® Enterprise 中的新增功能

本节描述了此版本中的新AppScan Enterprise产品功能和增强功能,以及相关的弃用和预期更改。

HCL AppScan® Enterprise 中的新增功能10.9.1

  • IAST增强功能:
  • API扫描增强:此版本增强了API扫描功能,增加了对OpenAPI规范的支持,并改进了对Postman集合的扫描。以下新的REST API端点现已可用:
    • POST /jobs/{jobId}/dastconfig/postman/url/add:使您能够将 Postman 集合 URL,包括相关的环境和全局变量 URL,添加到 DAST 扫描配置中。
    • POST /jobs/{jobId}/dastconfig/openapi/add:允许将 OpenAPI 描述文件添加到 DAST 扫描配置中。
    • POST /jobs/{jobId}/dastconfig/openapi/url/add:通过 URL 为 DAST 扫描配置添加 OpenAPI 描述。
  • 在Monitor选项卡上更新的安全标准和合规报告:
  • WebSocket扫描支持:
    • 支持使用 JSON 或 XML 消息进行数据交换的 WebSocket 协议。
  • 增强的CWE报告:
    • 为了进行更全面的漏洞评估,监控选项卡上的关键安全报告现在显示多个CWE以及主要的CWE。

APAR 修复列表

修复了以下授权程序分析报告 (APAR):

APAR 编号 描述
KB0119487 解决了从 AppScan Standard 导入的扫描件中问题数量的差异,其中多个问题共享相同的 'Item Id'。
KB0120978 修复了一个问题,当内容超过单元格字符限制时,Excel 报告无法生成。
KB0120294 修正了一个问题:当使用非英语语言设置时,从 AppScan Standard 上传的扫描结果未在相关应用程序中显示。

修复和安全更新

此发行版中的新安全规则包括:
  • attWordpressGalleryPluginPathTraversalCVE20233279 - WordPress 图库插件路径遍历 CVE-2023-3279
  • attWordPressBackupMigrationplugincve20235737 - WordPress 备份和迁移插件访问控制漏洞 CVE-2023-5737
  • attMobileMouseRCECVE202331902 - 移动鼠标远程命令执行 CVE-2023-31902
  • attOpenWireApacheServerRCECVE202346604 - OpenWire Apache 服务器 RCE 针对 CVE-2023-46604
  • attApacheHugeGraphRCECVE202427348 - Apache HugeGraph 远程代码执行 CVE-2024-27348
  • attApacheOFBizRCECVE202438856 - Apache OFBiz RCE 针对 CVE-2024-38856
  • attCactiRCECVE202425641 - Cacti RCE CVE-2024-25641
  • attLMSBlindSqlInjectionTimeoutCVE20248529 - WordPress Learnpress 插件 SQL 注入 CVE-2024-8529
  • attWordPressUltimateExporterRCECVE202456278 - Wordpress Ultimate Exporter 远程代码执行 (RCE) 用于 CVE-2024-56278
  • JwtWeakSecretKey - 检测弱JWT密钥
  • 易受攻击组件数据库已更新至版本 1.7。

此外,以下安全规则已更新:

  • LiferayPortalJSONWSRCEIssue - Liferay Portal JSONWS 远程代码执行:添加了一个 ADNS 变体。
  • attConfluenceRemoteCommandExecutionCVE202126084 - Confluence 服务器 Webwork OGNL 注入 (CVE-2021-26084):添加了两个 TWS 变体(Wget 和 Curl)。
  • attBlindSqlInjectionTWSMSSQL - Blind SQL Injection Out-Of-Band 针对 MS-SQL:添加了 4 个 TWS 变体(curl + wget,字符串 + 数字)。
  • WeakJWTExpiration - 修正了JWT检测正则表达式。
  • attJWTWeakSignature - 修正了JWT检测的正则表达式。

此版本的完整修复、更新和RFE列表列在此处

已在此发行版中更改

  • Underscore.js 库已升级到版本 1.13.7。
  • Chromium 浏览器引擎已升级至 138.0.7204.96 版本,以包含最新的安全修复程序。
  • 已完成全面的VPAT评估,以记录符合WCAG、Section 508和EN 301 549等无障碍标准的情况。如需更多信息,请参阅无障碍功能AppScan Enterprise

在此版本中删除

  • 在此版本中没有移除任何项目。

即将推出的变更

  • AppScan 版本 10.6.0 及更早版本将在 2025 年 6 月达到支持终止 (EOS)。建议在此之前升级到最新版本。
  • 未来版本®Windows® 10 和Windows® Server 2019®支持将被删除AppScan 因为这些操作系统的主要支持期已经结束。
  • 计划在即将发布的版本中支持Microsoft®Windows® Server 2025。
  • 在即将发布的版本中,一个统一的 REST API 将取代当前的 OpenAPI 配置端点(.../openapi/url/add.../openapi/add)。新 API 还增加了对授权和其他参数的支持。