已知問題與暫行解決方法

以下是已知問題和其暫行解決方法。

Table 1. 已知問題與暫行解決方法
問題 暫行解決方法

當您根據問題類型、嚴重性、掃描器或狀態對問題進行"分組依據"時,如果每個類別中的問題超過 500 個,我們不會顯示額外的問題,建議改用篩選器。篩選器也僅限於顯示每種欄位類型最多 100 個值。

移除"分組依據"選項,然後根據您要用來顯示結果的欄位類型對資料進行排序。
元件檢視詳細資料無法從 AppScan Enterprise 或 AppScan Standard 匯出或匯入。但是,易受攻擊的元件可以作為問題匯出或匯入。 不適用
安全報告 (xls、excel、xml 或 PDF) 將不顯示任何元件詳細資料。 不適用
執行配置精靈是更新 CVE 記錄的唯一方法。在安裝 AppScan Enterprise 之後引入的新 CVE 將不會針對有漏洞的元件進行識別。 不適用
在活動日誌中,日期篩選器顯示的資料比指定的日期範圍多一天。 不適用
對於沒有 CVSS 3.1 屬性的問題,不會執行逾期計算。 不適用
對於在 10.1.0 版或更早版本中掃描並與應用程式相關聯的所有問題,CVSS Version = 2.0 篩選器可能會同時顯示 CVSS 2.0 和 3.1 的問題。 您可以根據 CVSS Version 欄進行排序,該欄會根據版本先列出所有 CVSS 2.0 問題。

IAST .NET 代理程式在某些 .NET 框架應用程式中以 NuGet 方式安裝時可能會失敗,並顯示錯誤「Unable to resolve dependency 'MonoModReorg.RuntimeDetour'」。

在安裝 IAST 代理程式之前,請先安裝 NuGet:'MonoModReorg.RuntimeDetour',版本 22.11.21-prerelease.2。請確保已選取 Visual Studio 中 NuGet 標籤的預先發行核取方塊。現在您可以將 IAST 代理程式作為 NuGet 進行安裝。

當 LDAP 配置為 ASE 以及掃描器和伺服器安裝在同一台電腦中時,無法匯入使用者群組並使用正確值儲存使用者屬性 透過在伺服器元件窗口中選擇您之前在伺服器配置期間選擇的所有適用元件(使用者管理/Enterprise Console/IAST)以及動態分析掃描器,重新執行配置精靈。
嚴重性為「資訊」的 IAST 問題將 CVSS 版本顯示為 2.0,而不是 3.1。 請忽略顯示的版本,並將版本視為 3.1,因為 IAST 是 AppScan Enterprise 掃描器。
掃描狀態警示不會傳送至已設定的電子郵件地址。 請重新啟動警示服務。
當您從 10.0.8 升級至 10.1.0 時,IAST java war 代理程式部署或連線功能會失敗,且不會與 AppScan Enterprise 互動。 請停用代理程式,然後重新啟用。
重新匯入 Appscan Mobile Analyzer 和 AppScan Mobile Analyzer IOS 掃描器設定檔的問題會導致錯誤。 重新整理監視器標籤。
重新測試問題可能會導致問題狀態被報告為「已修正」,即使問題實際上並未修正也一樣。 如果您的網站需要鑑別,您必須在掃描層次設定登入,「重新測試」功能才能提供正確的重新測試狀態。
重新測試問題類型「Spring MVC (CVE-2022-22965) 上的遠端指令執行」可能會導致問題狀態被報告為「已修正」而非「重新開啟」,即使問題實際上並未修正也一樣。 建議您執行應用程式的完整掃描,以確認此問題類型是否已修正。
在「監控」分頁中,當您按一下問題時,不會顯示問題詳細資料。不過,錯誤訊息「CRWAS9999E 發生不明錯誤」會顯示。如果問題詳細資料的文字內容大小很大,就會發生這個問題。 導覽至 <ASE install Dir>\AppScan Enterprise\Liberty\usr\servers\<server instance>,然後將行 -Xss1024m 新增至 jvm.options,然後重新啟動「HCL AppScan Enterprise 伺服器」服務。
代理程式服務會顯示「檢查授權」狀態。 在掃描器機器上重新啟動「HCL AppScan 代理程式服務」。

若為 DAST Proxy,當使用 Firefox 瀏覽器記錄資料流量時,不會自動偵測「階段作業內」。

手動新增「階段作業內」,方法是選取主頁面 URL,然後按一下階段作業內按鈕,或在記錄資料流量之前,關閉任何會產生大量資料流量的 Firefox 外掛程式,例如 Clockify。
移除 OWASP 2017 並支援 OWASP 2021 報告:10. 如有必要,使用者必須手動移除 OWASP Top 10 2017,並將 OWASP Top 10 2021 新增至所有現有掃描的報告套件,然後執行報告套件。
在 IAST 代理程式頁面中,您可能會遇到一些使用者介面故障,如下所示:
當您從動作下拉清單中按一下產生金鑰按鈕時,沒有反應。 請重新整理此頁面,然後再試一次。
在產生金鑰的蹦現畫面中,當您按一下產生按鈕時,沒有反應。 請勿多次點按。等待大約一分鐘。如果沒有反應,請關閉蹦現畫面,然後再試一次。
當您重新產生 Node.js 代理程式的金鑰時,套件大小可能會增加。 在大部分情況下,這都可以忽略,因為可以正常運作。
如果下載的 Node.js 代理程式沒有適當的代理程式金鑰。 請重新產生代理程式金鑰,並再次下載代理程式。
對於 SAST 問題,當匯入的工作在「掃描」分頁中執行時,現在會針對一般問題產生容易記住的名稱。「監視」分頁會繼續使用較舊的 ID 格式,以便與舊版保持一致,且未來會更新為容易記住的名稱。因此,如果您使用相同的應用程式直接將來源資料匯入「監視」分頁,並將相同的應用程式連結至「掃描」分頁中執行的「來源」匯入工作,則您可能會發現歸類在不同問題類型底下的一些問題(例如 SQL 注入、跨網站 Scripting)。 如果您將多個 SAST 問題匯入 AppScan Enterprise,建議對所有問題使用相同的機制:在「監視器」標籤中匯入所有掃描,或在「掃描」標籤中將所有工作作為匯入工作執行並連結至應用程式。這不會影響功能;這個問題只會影響顯示畫面。
AppScan Enterprise 使用者介面語言設定為英文以外的任何其他語言時,可能會看到下列問題:
  • 在「監視」分頁中,當導覽至「掃描問題」的「關於問題」頁面時,「推斷資訊」一律會以英文顯示。
  • 使用者介面語言設定為西班牙文(西班牙)時,「參照 API」連結和「如何修正」報告內容會以英文顯示。
  • 當您從「監視」分頁中選取不同的語言和匯出問題時,IssueType 名稱會以英語顯示。
  • 切換到其他語言時,「掃描」分頁中的「如何修正」(不同程式設計語言內容)會以之前的語言顯示。
  • ase_plan.pdf 和 Readme 檔案並未翻譯。
語言設定中的任何變更都不會以任何方式影響使用者介面功能,但這些資訊將會以英文提供。因此,建議繼續使用此功能,直到後續版本解決這些問題為止。
當使用者已將「如何修正」配置到使用中的埠時,使用者嘗試存取「問題詳細資料」,以及存取「如何修正」連結時,將不會從 UI 中看到適當的錯誤訊息。 重新執行將「如何修正」指向不同埠的配置精靈。
當使用者在 ASE UI 中上傳使用者定義測試檔案時,將會顯示錯誤訊息:Error connecting to the Advisory service server UDT 檔會順利匯入 AppScan Enterprise。但使用者不會在 UI 或報告中看到 UDT issueTypeIds「如何修正」資訊。
若要查看 UDT issueTypeIds 的 xml「如何修正」資訊:
  1. 導覽至 <ASE install Dir>\AppScan Enterprise\CustomAdvisory\advisories\archives 資料夾路徑,然後解壓縮對應的 UDT IssueTypeName zip 檔案(範例:UserDefined_UDT1.zip)。
  2. 使用者可以在 \AppScan Enterprise\CustomAdvisory\advisories\archives\Advisories\en-US 資料夾路徑中看到 How To Fix/Advisory 資訊 xml(範例:UserDefined_UDT1.xml)檔案。
當您從 Scan's 頁面編輯資料夾而未對資料夾的權限進行任何變更,並按一下 Save 按鈕時,系統會在 ActivityLog 表格中建立一筆動作標記為 3 的記錄。動作 3 表示資料夾已被編輯。 如果您尚未編輯資料夾許可權,您必須按一下取消按鈕,才能離開頁面。
透過 ADAC 用戶端整合使用 API POST/jobs/{jobId}/dastconfig/updatetraffic/{action} 時,由 PostmanSoapUI 工具產生的流量檔案(.exd 格式的檔案)不會排除網域名稱。 您必須使用 .dast.config.har 檔案來從流量檔案中排除網域的流量。
變更 Windows 中 AppScan Enterprise 服務帳戶的使用者許可權時,掃描工作失敗。 您必須將服務帳戶使用者新增至 AppScan Enterprise Server 及掃描器機器上的 Windows 管理員群組。
透過「工作管理員」刪除 AppScan Agent 服務程序時,HCL 掃描器授權移入不會立即發生。大約需要15分鐘,才能釋出授權。 建議透過服務重新啟動和停止 Agent,以釋出授權。
如果使用者未在 AppScan Enterprise Server 關閉之前登出,則開啟中的工作階段可能會導致不會將授權移回集區。遺留的這些授權只會在 2 小時後移回。 使用者應該在 AppScan Enterprise Server 關閉之前登出。
在 AppScan Enterprise 安裝期間,如果已在系統中安裝較高版本的 Microsoft Visual C++ 可轉散發套件 2017,則安裝 Visual C++ 2015 會失敗,因為應用程式嘗試安裝 Visual C++ 2015 可轉散發套件而未檢查系統中是否已存在較新版本。 解除安裝 Visual C++ 2017 RC 可轉散發套件、安裝 AppScan Enterprise 並重新安裝 Visual C++ 2017 可轉散發套件。
以所有語言提供產品行內說明,但相關連結僅提供日文、法文、簡體中文及繁體中文。 N/A。
如果延伸日誌檔大小太大(超過 2GB),有時候從「掃描」標籤摘要報告下載日誌檔作業會導致下載 0KB zip 檔。 在此類情況下,從 AppScan Enterprise 代理程式伺服器的「日誌」目錄複製檔案。
When you edit a scan in the Dynamic Analysis Configuration Client, ensure that the scan you are editing is not running in AppScan Enterprise; otherwise it might suspend the job when you update the scan. 在 Client 的工作內容頁面中,清除儘快執行工作勾選框,然後按一下更新工作
當掃描工作只含有所記錄的登入(無「手動探索」或「起始 URL」) 至少新增一個 URL 至掃描項目頁面的「手動探索」或「起始 URL」。
如果您將防火牆部署在接受掃描的代理程式和網站之間,則會有效能退化和假性無侵害攻擊結果的風險。 在 AppScan Enterprise Server 傳送的安全測試結果當中指出,有些防火牆產品可能標有可疑的網路活動。
如果使用者定義的正常化規則得出空的 URL 字串,掃描很有可能無法結束。 如果工作內容有定義正常化規則,則必須確保它們得出有效的 URL。
如果報告已經完成問題管理,報告套件摘要報告與報告資料會出現不同步的現象。 當「問題管理」作業完成時,必須重新執行「報告套件」,才能將數字同步化。
已刪除的報告不會立即從儀表板移除。 您必須重新執行儀表板,這項變更才會生效。
在排列清單順序時,日文中文的對照順序不見得能如預期般運作。 雖然它們使用 .NETSQL 對照(語言環境專屬對照),但是產品卻不符合 ICU。

直到在工作上執行編輯儲存之前,ADAC 工作中斷不適用於在 9.0.3.11 以前建立的工作。

根本原因:應用程式中存在一個問題,導致起始 URL 未能更新至 ASE 資料庫中的 ADAC 工作。因為中斷會從 ASE 資料庫讀取網域,造成中斷不適用於 ADAC 工作。因為起始 URL 是儲存在 dast.config 檔案中,所以現有的工作必須手動編輯並且儲存,才能將 URL 儲存至 ASE 資料庫。

  1. 編輯 ADAC 工作(9.0.3.11 以前建立的工作)。
  2. 執行工作的更新。
  3. 中斷應該會如配置般運作(類似「內容掃描」工作)。

在 AppScan Standard 中執行掃描並將結果匯出為舊版 XML 檔案以供 AppScan Enterprise 使用後,使用此 XML 檔案時,它會作為匯入工作執行。然後將其與 AppScan Enterprise 中的應用程式建立關聯。然而,產生的安全報告不包含已造訪的 URL,儘管這些資訊在原始 AppScan Standard 報告中是可用的。

不適用

雖然 AppScan Activity Recorder (AAR) 加密檔案可以使用 AppScan Enterprise REST API 匯入。在內容掃描工作中,如果嘗試直接透過 AppScan Dynamic Analysis Client (ADAC) 使用者介面進行匯入,則不受支援。

方法 1:使用 AppScan REST API 匯入加密檔案:

使用 AppScan REST API (POST /jobs/{jobId}/dastconfig/updatetraffic/{action}) 匯入加密檔案。此方法繞過使用者介面的限制,可成功匯入至 AppScan-ADAC,使掃描能夠正常運作。

方法 2:考慮替代的錄製方法:

對於需要加密登入序列的情境,在執行 ADAC 工作時,請考慮使用 ADAC 錄製而非 AAR。ADAC 錄製可能提供更大的靈活性,而不會遇到 AAR 上傳時出現的加密相關限制。

在 AppScan Enterprise 10.4.0 版本中,以 PDF、HTML 或 XML 格式產生的安全報告會為每個易受攻擊的元件問題顯示相同的通用原因,而不考慮與其關聯的特定常見漏洞和暴露 (CVE) ID。 不適用
當 ASE 伺服器上的 SSL 憑證無效(過期、不受信任)時,從 ASE 伺服器直接將 ADAC v10.5.0 或 v10.5.1 升級至較新版本會失敗。這是因為 ADAC 10.5.0 和 10.5.1 執行更嚴格的安全性檢查,並會封鎖使用無效憑證的下載。

此問題的修正已包含在 ADAC 10.6 及更新版本中。升級至 ADAC 10.6 或更新版本將解決此問題:

  1. 從 FNO 下載最新的 ADAC 版本(10.6 或更新版本)。
  2. 在目標機器上安裝下載的 ADAC 版本。
Note:
  • 此因應措施僅適用於 ASE 伺服器上的 SSL 憑證無效的情況。
  • ASE 伺服器上具有有效 SSL 憑證的使用者不受此問題影響。
在 Windows Server 2016 上使用 TLS 1.2 時,OLEDB 無法正常運作。此問題導致使用者無法使用 TLS 1.2 維持安全連線。

若要解決此問題,請在機器上安裝 SQL Native Client。您可以從以下連結下載 SQL Native Client:

下載 SQL Native Client

其他資訊:
  • 如果在 Windows Server 2016 上需要 OLEDB 功能,使用者可以暫時降級至 TLS 1.1 作為臨時措施。
  • 對於偏好使用 TLS 1.2 的使用者,建議升級至 Windows Server 2019。
在 AppScan Enterprise v10.6.0 中,Common Vulnerability Scoring System (CVSS) 向量僅以英文顯示。該向量在非英文使用者介面中將不可見。 不適用
基於 AppScan Standard 範本的 OpenAPI 掃描在 AppScan Enterprise 中不受支援。 透過 AppScan Connect 從 AppScan Standard 在 AppScan Enterprise 中建立 OpenAPI 掃描。
在匯出的 XLS 檔案中,"依業務單位劃分的問題嚴重性(最大值)"和"依業務單位劃分的安全風險評級"區段會顯示每個業務單位 (BU) 的所有已篩選應用程式計數,而非實際的應用程式計數。 不適用
在儀表板上點擊包含已篩選資料的連結時,篩選條件不會帶入至「組合」標籤。因此,「組合」標籤會顯示所有具有對應狀態的應用程式,而非僅顯示已篩選的應用程式。 使用者必須從「組合」標籤的篩選區段手動篩選應用程式。
從 AppScan on Cloud 匯入 SCA 問題至 AppScan Enterprise 時,SCA 問題詳細資訊不會顯示。 請聯絡 AppScan Enterprise L2 支援以取得修補程式。
在 PDF 報告中,缺少 File:URL: 屬性。此屬性在匯出的 XML 檔案中也不存在,導致其不會在 PDF 或 HTML 報告中顯示。此問題存在於 AppScan Enterprise 10.6.0 版本中。 目前沒有可用的即時修正。需要進行結構描述層級的變更才能解決此問題。然而,下一個版本將引入新的軟體組成分析 (SCA) 掃描器,届時將解決此問題。
DAST 工作報告套件在完成後可能無法正確顯示。 請重新整理頁面並重新開啟報告套件。這通常在第二次嘗試時即可解決問題。
當使用大型資料庫升級至 AppScan Enterprise v10.8.0 時,由於預設範本的升級,配置精靈可能需要比平常更長的時間才能完成。然而,該程序將自行成功完成。全新安裝會在預期的時間範圍內完成。目前沒有可用的因應措施,修正計劃在未來版本中提供。 不適用
當應用程式名稱包含特殊字元(例如 "IAST-(InternalScan)")時,IAST Agents 標籤中的問題計數無法正確顯示。這包括不同嚴重性層級的問題計數遺失,以及其他相關的代理程式詳細資訊也未如預期顯示。 不適用
有時,在伺服器配置精靈中使用 MHS 授權檔案時,可能會發生授權驗證錯誤。此錯誤發生在嘗試配置「使用者管理」、「Enterprise Console」或「Dynamic Analysis Scanner」等元件時。 按一下「上一步」按鈕,返回授權畫面以繼續進行配置。
使用 API 端點 get /license/decryptedData 時,回應主體針對永久授權顯示空值的到期日期。這是一個問題,因為永久授權不應有到期日期,但 API 錯誤地傳回空值,而非指出到期日期不適用。 不適用
嘗試從獨立啟動的 AppScan Dynamic Analysis Client (ADAC) 使用「用戶端憑證」或「智慧卡」選項登入 AppScan Enterprise 伺服器時,登入失敗並顯示以下錯誤訊息:

無法連線至 AppScan Enterprise 伺服器

請從 AppScan Enterprise 瀏覽器主控台啟動 ADAC,而非獨立啟動。
解除安裝 AppScan Enterprise v10.9.1 之後,即使具有管理員權限,您也無法從安裝目錄中刪除某些檔案和資料夾。錯誤訊息指出這些檔案正被 javawe.exe 處理程序使用中。 解除安裝完成後,請重新啟動機器。然後您可以刪除剩餘的資料夾結構。
Get/issues/{jobId} API 產生的 PDF 報告存在以下顯示問題:
  • CVSS Score 屬性顯示時沒有分數。此分數僅在問題與「監控」頁面中的應用程式相關聯時才會計算。
  • URL 屬性顯示 'N/A',而非隱藏。報告名稱、報告說明和問題屬性不會翻譯。
  • 無論在使用者介面中選取何種語言,它們始終以英文顯示。
不適用
在 Windows Server 2019 上進行升級時,配置精靈可能會因 Java Virtual Machine (JVM) 初始化錯誤 (JVMJ9VM013W) 而失敗,並停止升級。 如果 AppScan Enterprise Server 服務或 Dynamic Analysis Scanner 處理程序停止回應,且安裝程式無法停止它們,就會發生此問題。若要解決此問題:
  1. 取消升級。
  2. 重新啟動託管 AppScan Enterprise Server 和 Dynamic Analysis Scanner 的 Windows Server 2019 伺服器。
  3. 重新啟動升級。
當您將包含存取控制中斷和未驗證檔案的掃描從 AppScan Standard 推送至 AppScan Enterprise 時,報告的漏洞可能與原始掃描不符。例如,「使用低權限使用者的存取控制中斷」漏洞可能遺失,或可能出現非預期的未驗證問題。 此差異通常是因為兩個產品之間的探索資料差異,或 AppScan Enterprise 掃描期間的暫時性伺服器錯誤(例如 HTTP 500)所導致。

若要解決此問題:

  1. 檢查 AppScan Enterprise 流量日誌中是否有伺服器錯誤。
  2. 如有必要,請重新執行掃描。
如果您對「使用低權限使用者的存取控制中斷」漏洞執行單一問題重新測試,即使漏洞尚未修正,該問題也會在重新測試完成後從報告中消失。 請勿對此漏洞使用單一問題重新測試功能。請改為對應用程式執行完整掃描,以驗證存取控制中斷漏洞是否已解決。
從「監控」頁面產生的安全報告可能會針對某些問題類型重複顯示 CVSS 4.0 向量。此情況會在所有支援的報告格式(HTML、PDF、XML 和 Excel)中間歇性發生。 不適用
掃描層級屬性(掃描類型測試最佳化層級測試原則)不會針對匯入的工作進行填入。
Note:
從 AppScan Standard 匯入 XML 格式掃描結果的功能自 10.5.0 版起已淘汰,對 AppScan Source 加密檔案的支援計劃在未來版本中提供。
不適用
以靜默模式執行 .NET 8 代理程式安裝程式時,如果伺服器上尚未安裝所需的 VC++ Runtime 和 .NET 8 Desktop Runtime,安裝將會失敗。這是因為安裝程式嘗試安裝這些先決條件時,主安裝程式處理程序已在使用 Windows MSI 引擎。 在以靜默模式執行 .NET 8 代理程式安裝程式之前,請手動安裝所需的 Microsoft Visual C++ v14 Redistributable 和 Microsoft Windows Desktop Runtime 8.0.28。