Même lorsque Hazelcast atteindra sa fin de vie, les CVE ne cesseront pas pour autant.
Versions prises en charge : 5.1.x, 5.2.x, 5.3.x
Never-Ending Support (NES) Hazelcast garantit la sécurité, la conformité et la préparation à l'audit de votre grille de données en mémoire, même après que votre branche de version a cessé de recevoir les correctifs en amont. Si vous utilisez Hazelcast 5.1, 5.2 ou 5.3, le service NES vous fournit une version maintenue qui permet à votre équipe de contrôler le niveau de sécurité et le calendrier de migration, sans être tributaire du calendrier de publication.
RECONNU PAR LES GRANDES ENTREPRISES

Sécurité, conformité et continuité : des défis à relever ensemble
Hazelcast se trouve au cœur de votre application, où il gère l'état des sessions, les données mises en cache et les résultats dont dépendent d'autres services. Les versions 5.1, 5.2 et 5.3 de Hazelcast ne bénéficient plus de mises à jour en amont. Le dernier correctif de la branche 5.3 était la version 5.3.8, publiée en juillet 2024, et chaque branche comporte désormais des vulnérabilités CVE non corrigées dans sa version finale, que vos scanners signalent à chaque compilation. NES pour Hazelcast est une version maintenue de la branche exacte que vous utilisez déjà.
Risque de sécurité
Hazelcast gère l'appartenance au cluster, le protocole client et les connecteurs SQL. Lorsque votre gamme arrive en fin de cycle de vie (EOL), les failles liées à la vérification des autorisations et à la désérialisation restent non corrigées, en l'absence de correctif en amont.
: des correctifs CVE fournis conformément aux SLA engagés pour votre gamme Hazelcast, y compris les dépendances vulnérables incluses dans les paquets Hazelcast.
La mise à disposition des correctifs dans le cadre du SLA est liée au niveau de gravité
Corrections apportées au cœur de Hazelcast et àspring
Corrections apportées aux dépendances incluses, notamment Jackson et JSON-java
Conformité
Une dépendance à une grille de données en fin de vie (EOL) constitue un constat d’audit en suspens pour lequel aucune mesure corrective n’est prévue dans le cadre des normes PCI DSS, SOC 2, DORA, NIS2 et de la loi européenne sur la cyber-résilience.
Chaque version de NES est fournie avec des instructions VEX que les auditeurs et les outils de scan peuvent exploiter, ce qui vous permet de disposer de preuves documentées pour clôturer le constat relatif à la dépendance non prise en charge.
Déclarations VEX publiées par version
Historique des correctifs documenté
Preuves de conformité aux normes SOC 2, PCI DSS, DORA, NIS2 et CRA
Risque lié à la continuité des activités
Abandonner votre branche Hazelcast peut impliquer une mise à niveau à l'échelle du cluster, des modifications du protocole et de la sérialisation, ainsi qu'un redémarrage progressif coordonné de tous les services partageant la grille.
Une version prête à l'emploi qui conserve les mêmes coordonnées Maven, vous permettant ainsi de rester à jour sur votre branche actuelle et de migrer selon votre propre calendrier.
Le `groupId` et l'`artifactId` sont identiques ; seule la version change.
Aucune modification du code de l'application
Piste : prévoir une modernisation en bonne et due forme
Ce qui change le jour où vous installez NES.
Avant — la douleur
Votre infrastructure s'appuie sur une version de Hazelcast arrivée en fin de vie. Les scanners signalent chaque build, aucun correctif n'est prévu en amont, et une nouvelle vulnérabilité CVE liée au protocole client ou au connecteur restera exploitable jusqu'à ce que vous procédiez à la migration.
Après — avec HeroDevs
NES rétablit votre chemin de mise à jour. Vous passez à la version NES de votre branche et reprenez les correctifs CVE pris en charge par SLA, avec le même comportement de cluster et les mêmes API client.
Avant — la douleur
L'audit interne, la norme SOC 2 et les questionnaires de sécurité destinés aux clients signalent tous votre dépendance à Hazelcast, qui arrive en fin de vie. Il n'existe aucune solution de remédiation autre qu'une mise à niveau précipitée, ni aucune réponse défendable à fournir aux auditeurs.
Après — avec HeroDevs
Une version maintenue et prise en charge par le fournisseur, assortie d'accords de niveau de service (SLA) fermes et de déclarations VEX. Le problème lié aux dépendances non prises en charge est résolu et vous pouvez renvoyer les auditeurs vers l'historique documenté des correctifs.
Avant — la douleur
Le passage à Hazelcast peut entraîner des changements au niveau du protocole et de la sérialisation qui se répercutent sur l'ensemble des services du réseau, et une migration précipitée détourne les ingénieurs de leur feuille de route.
Après — avec HeroDevs
Une solution prête à l'emploi qui ne nécessite aucune modification du code. Votre équipe dispose ainsi du temps nécessaire pour planifier une mise à niveau en bonne et due forme, tandis que votre environnement de production reste sécurisé et bénéficie d'un support technique.
Pas seulement hazelcast-core.
NES pour Hazelcast couvre les artefacts que vos services récupèrent effectivement, ainsi que les bibliothèques vulnérables qui y sont intégrées.
Cœur de métier
hazelcast
Le moteur Data Grid et le client.
Spring
spring
Spring et beans.
Corrections groupées des dépendances
Corrections apportées aux bibliothèques vulnérables fournies par Hazelcast, disponibles via les versions NES de HeroDevs :
Jackson (contournement de la contrainte de longueur des nombres par l'analyseur asynchrone)
JSON-java ( déni de service via des clés profondément imbriquées)
LIGNES PRISES EN CHARGE
Hazelcast 5.1.x, 5.2.x et 5.3.x. Chaque version est un fork de la balise open source en amont (5.1.7, 5.2.5, 5.3.8) auquel ont été appliqués les correctifs. Chaque version nécessite Java 8.
Facile à mettre en place, sans interruption de service
Chaînes de version NES, ligne par ligne : 5.1.7-hazelcast-5.1.9, 5.2.5-hazelcast-5.2.7, 5.3.8-hazelcast-5.3.10. Les guides de configuration de Gradle, Nexus et Artifactory sont disponibles dans la documentation.
Ajouter le registre
Enregistrez https://registry.nes.herodevs.com/maven en tant que référentiel Maven dans votre fichier settings.xml ou pom.xml. Ajoutez registry.nes.herodevs.com et assets.nes.herodevs.com à la liste blanche si votre réseau filtre le trafic sortant.
Configurez votre jeton
Ajoutez votre jeton d'accès HeroDevs NES comme mot de passe dans l'entrée du serveur « herodevs-nes-registry » du fichier settings.xml afin que la compilation puisse récupérer les artefacts corrigés.3
Mettre à jour la version
Point com.hazelcast:hazelcast (etspring) sur la version NES correspondant à votre ligne, puis recompilez. Aucune modification du code de l'application n'est nécessaire.
Passage aux scanners
Cette version fait l'objet de correctifs réguliers et intègre des instructions VEX ; le problème lié à la fin de vie est donc résolu.
Une réponse solide pour chaque norme, cadre ou réglementation
Les logiciels en fin de vie (EOL) compromettent les attentes en matière de gestion des correctifs dans le cadre des réglementations internationales. NES vous propose une version maintenue et prise en charge par le fournisseur, assortie de contrats de niveau de service (SLA) garantis et d'un historique documenté des correctifs, afin de démontrer votre conformité aux auditeurs et aux autorités de régulation.
PCI DSS
La exigence 6.3.3 impose que les vulnérabilités connues de niveau « critique » et « haute gravité » soient corrigées dans un délai de 30 jours. L'utilisation d'une version de Hazelcast en fin de vie (EOL) sans correctif en amont vous met en situation de non-conformité. NES rétablit la chaîne de correctifs.
HIPAA
Les composants non pris en charge compliquent la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et une réduction des risques.
SOC 2
Les critères des services de confiance exigent la correction rapide des vulnérabilités. Les dépendances en fin de vie (EOL) donnent lieu à des constatations significatives lors des audits, à moins qu'il n'existe une solution de remplacement. NES constitue cette solution de remplacement.
NIS2
L'article 21 porte sur la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. L'utilisation de logiciels en fin de vie (EOL) sans support technique continu présente un risque que la directive NIS2 attend des opérateurs qu'ils atténuent activement.
DORA
DORA considère les logiciels en fin de vie (EOL) comme une faille de résilience pour les actifs informatiques financiers. NES vous propose une version maintenue et un programme documenté de gestion des correctifs.
Loi sur la cyber-résilience
Assure la sécurité tout au long du cycle de vie logiciel des produits comportant des éléments numériques. NES vous fournit une version maintenue et corrigée de votre gamme Hazelcast en fin de vie (EOL) pendant la période de couverture.
NIST CSF 2.0
La directive PR.PS-02 impose aux organisations de maintenir activement à jour ou de supprimer les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette directive sans mise à jour forcée.
FedRAMP
La surveillance continue implique la correction des failles selon une fréquence définie. Une version corrigée et prise en charge par le fournisseur fournit à votre responsable de la sécurité des systèmes d'information (ISSO) la procédure de correction documentée nécessaire pour justifier le maintien de Hazelcast en fin de vie (EOL) dans le périmètre d'autorisation.
Conçu par des ingénieurs en sécurité qui corrigent les failles des logiciels que vous utilisez.
Chaque version NES for Hazelcast corrige les CVE connus pour votre ligne de produits et est fournie avec des instructions VEX ainsi que des notes de mise à jour correspondant aux avis signalés par votre scanner. Les ingénieurs de HeroDevs développent des reproducteurs pour les vulnérabilités que nous corrigeons, ce qui permet de vérifier que le correctif est efficace face à l'exploit réel, et qu'il ne s'agit pas simplement d'une mise à jour de version. HeroDevs est une autorité de numérotation CVE et un contributeur à la pérennité de l'open source.
Autorité chargée de la numérotation CVE
Découverte et publication des CVE dans les produits pris en charge par HeroDevs.
VEX à chaque montage
Lecture automatique par vos scanners.
Accords de niveau de service (SLA) conclus
Déploiement des correctifs en fonction du niveau de gravité.
Questions fréquemment posées
NES for Hazelcast est une version maintenue d'une branche Hazelcast arrivée en fin de vie, publiée par HeroDevs. Elle intègre des correctifs CVE dans le cadre des SLA souscrits, des instructions VEX exploitables par les auditeurs et les outils d'analyse, et conserve les mêmes coordonnées Maven, ce qui permet à votre équipe de la remplacer sans avoir à modifier le code de l'application.
NES prend en charge les versions 5.1.x, 5.2.x et 5.3.x de Hazelcast, compilées à partir des balises en amont 5.1.7, 5.2.5 et 5.3.8. Si vous utilisez une autre version, contactez-nous pour discuter de la prise en charge.
Conservez com.hazelcast:hazelcast, remplacez la version par celle de la version NES correspondant à votre ligne, puis relancez la compilation. Votre configuration, votre code client et le comportement de votre cluster restent inchangés, tout en bénéficiant des correctifs CVE.
Corrections apportées aux vulnérabilités CVE au sein même de Hazelcast, telles que la vérification des autorisations du protocole client (CVE-2023-45859) et la lecture de fichiers par le connecteur « CSV File Source » (CVE-2023-45860) dans la branche 5.1, ainsi que des corrections pour les bibliothèques vulnérables incluses dans les paquets Hazelcast, notamment Jackson(GHSA-72hv-8253-57qq) et JSON-java (CVE-2023-5072). Chaque version inclut des instructions VEX correspondant aux avis de sécurité concernés.
Oui. NES vous fournit une version maintenue, assortie d’accords de niveau de service (SLA) fermes, de déclarations VEX et d’un historique documenté des correctifs, soit les éléments de preuve attendus par les auditeurs dans le cadre des normes PCI DSS 6.3.3, SOC 2, de l’article 21 de la norme NIS2, de la loi DORA et de la loi européenne sur la cyber-résilience.
NES assure le support de la version couverte aussi longtemps que vous choisissez de l'utiliser. De nombreuses équipes s'en servent comme transition vers une mise à niveau prévue. D'autres continuent à l'utiliser car cette version répond à leurs besoins. Les deux cas de figure bénéficient d'un support.
Nous contacter
Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !
Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.
Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.
Obtenez des informations détaillées sur les prix, adaptées à vos besoins.
Restez informé des dernières mises à jour en matière de sécurité et de conformité de Java et de la JVM
Voir tous les articles


