Même lorsque les versions Node.js arrivent en fin de vie, les vulnérabilités (CVE) continuent d'apparaître.

Versions prises en charge : 12, 14, 16, 18, 20

Le support illimité pour Node.js redonne à votre équipe de sécurité, à vos ingénieurs et à votre direction ce qu’ils avaient perdu lors de la fin de vie du produit : la capacité de contrôler leur propre posture de sécurité, leur propre calendrier et les priorités de l’entreprise.

RECONNU PAR LES GRANDES ENTREPRISES

Logo GoogleLogo MicrosoftLogo de la FinraLogo de la banque Santander
Logo HitachiLogo de WorkdayLogo Dropbox

AVEC LE SOUTIEN DE NOS PRINCIPAUX COLLABORATEURS

Logo de la fondation OpenJS

Partenaire

Sécurité, conformité et continuité : des défis à relever ensemble

Grâce à notre solution de remplacement sécurisée et prête à l'emploi pour les versions de Node.js arrivées en fin de vie, vos scanners cesseront définitivement de signaler les CVE présents dans Node versions.

Correctifs de sécurité

Corrections CVE pour tous les niveaux de gravité sur les versions deNode.js en fin de vie — ce qui permet de fermer la brèche dont profitent les pirates.

La mise à disposition des correctifs dans le cadre du SLA est liée au niveau de gravité

Correction et rétroportage des correctifs pour toutes les versions en fin de vie

Couverture à l'échelle du parc, dans le cloud et sur site

Conformité

Grâce à NES, vos scanners cessent de signaler les vulnérabilités CVE dans les versions Node.js en fin de vie, ce qui permet de transformer les résultats d'audit ouverts en résultats clôturés.

Couverture des normes SOC 2, PCI DSS, HIPAA, FedRAMP, DORA, NIS2, ainsi que d'autres normes, cadres et réglementations

DORA, NIS2, la loi européenne sur la cyber-résilience, et bien d'autres encore

Respecter les politiques internes et les exigences de conformité des clients

Continuité des activités

Une solution de remplacement prête à l'emploi qui s'installe en quelques secondes sans aucune modification du code de l'application — vous pouvez ainsi effectuer la migration à votre rythme, tout en garantissant la sécurité de l'environnement d'exécution.

Il faudra des mois, voire des années, pour mener à bien cette migration

Pas de réécriture, pas de builds défaillants

Une fraction du coût de la migration

Exemples d'utilisation dès le jour de l'installation de Never-Ending Support

Avant — la douleur

Des centaines de services bloqués sur Node.js en fin de vie

Les scanners signalent chaque exécution, aucun correctif n'est prévu en amont, et lorsqu'un nouveau CVE est publié, le délai entre la divulgation et l'exploitation est très long.

Après — avec HeroDevs

La flotte passe d'une position exposée à une position défendue

NES s'intègre aux services sur site ou dans le cloud (AWS, Azure, GCP) sans nécessiter de modification du code. Les correctifs CVE couverts par un SLA sont disponibles pour les versions 12 à 20.

Avant — la douleur

Une question en suspens, sans réponse

L'audit interne, la norme SOC 2 et un questionnaire sur la sécurité destiné aux clients soulignent tous que Node.js arrive en fin de vie. Il n'existe aucune solution pour y remédier, et les dirigeants n'ont aucune réponse défendable à apporter aux auditeurs ou au conseil d'administration.

Après — avec HeroDevs

Les résultats sont clairs, les questionnaires se répondent d'eux-mêmes

Un support commercial assorti d'accords de niveau de service (SLA) fermes et bénéficiant de l'aval de la Fondation OpenJS. Les scanners cessent de signaler des vulnérabilités CVE et vous pouvez vous appuyer sur un environnement d'exécution clairement identifié, soutenu par le fournisseur et conforme aux normes PCI DSS, HIPAA, SOC 2, DORA, NIS2 et CRA.

Avant — la douleur

Le calendrier de fin de vie (EOL) par rapport à la feuille de route

Le carnet de commandes est plein, les effectifs sont gelés et les fournisseurs de services cloud cessent progressivement de prendre en charge les environnements d'exécution arrivés en fin de vie. Une migration précipitée portant sur des centaines de services risque d'entraîner des incidents en production et d'éloigner les ingénieurs de leur feuille de route.

Après — avec HeroDevs

Migrer à votre rythme, sans vous laisser dicter par le temps

Une mise en œuvre immédiate sur l'ensemble de la flotte — sans modification du code, que ce soit sur site ou dans le cloud. Les équipes disposent d'un délai de 1 à 3 ans pour planifier une migration en bonne et due forme, tandis que l'environnement d'exécution reste sécurisé, conforme et stable.

En tirant parti du support étendu proposé par HeroDevs, nous avons pu atténuer les risques de sécurité, assurer la poursuite du fonctionnement en toute sécurité de l'application existante et gagner un temps précieux pour élaborer une stratégie de migration à long terme plus durable, le tout sans compromettre ni l'expérience client ni le respect des exigences réglementaires.

— Sanlam Private Wealth

Chaque correctif que nous publions fait l'objet d'une entrée CVE publiée

HeroDevs est une autorité de numérotation CVE (CNA) agréée, habilitée par le programme CVE à identifier et à attribuer des identifiants CVE aux failles de sécurité découvertes par HeroDevs.

Si vous utilisez actuellement Node version Node.js en fin de vie (EOL), vos applications sont exposées aux failles ci-dessous. Passez à NES en quelques minutes pour les atténuer. Chaque correctif est publié, avec un identifiant CVE par entrée.
Sévérité
CVE
Catégorie
Version(s) affectée(s)
Date de publication
Moyen
Validation incorrecte des entrées (4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
14 juillet 2026
Moyen
Déni de service
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
13 avril 2026
Haut
Consommation incontrôlée des ressources
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
13 janvier 2026
Haut
Traversée du chemin
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
15 juillet 2025
Moyen
Contrebande de requêtes HTTP
4.0 < 20.19.1
14 mai 2025
Haut
Faiblesse cryptographique
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
14 mai 2025
Moyen
Déni de service
4.0 < 18.20.6, 20 < 20.18.2
7 février 2025
Moyen
Traversée du chemin
4.0 < 18.20.6, 20 < 20.18.2
28 janvier 2025
Haut
Injection de commande
4.0 <= 18.20.2, 20 < 20.12.2
9 janvier 2025
Haut
Contrebande de requêtes HTTP
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
16 octobre 2024
Faible
Exposition à l'information
>=16.0.0 <=16.20.2
15 octobre 2024
Moyen
Déni de service
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
15 octobre 2024
Moyen
Faiblesse cryptographique
4.0 < 18.19.1, 20 < 20.11.1
7 septembre 2024
Haut
Injection de commande
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
7 septembre 2024
Moyen
Contrebande de requêtes HTTP
4.0 < 18.20.1, 20 < 20.12.1
7 mai 2024
Moyen
Contrebande de requêtes HTTP
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
1er mai 2024
Haut
Consommation incontrôlée des ressources
4 <= 18.20.0, 20 <= 20.12.0
9 avril 2024
Haut
L'escalade des privilèges
4.0 < 18.19.1, 20 < 20.11.1
20 février 2024
Moyen
Déni de service
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
14 février 2024
Haut
Déni de service
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
14 février 2024
Moyen
Faiblesse cryptographique
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
28 novembre 2023
Moyen
Vérification insuffisante de l'authenticité des données
4.0 <= 18.18.1, 20 < 20.8.1
18 octobre 2023
Moyen
L'escalade des privilèges
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
24 août 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
30 juin 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
5 décembre 2022
Haut
Injection de ressources
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Haut
Contournement de l'autorisation
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022

0 vulnérabilité CVE corrigée — et ce n'est pas fini

Voir l'annuaire complet
Trier par :
Sévérité
=
Texte pour le niveau de gravité
Fermer l'icône
Effacer les filtres
Sévérité
ID
Catégorie
Version(s) affectée(s)
Date de publication
Moyen
Faiblesse cryptographique
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
28 novembre 2023
Moyen
Vérification insuffisante de l'authenticité des données
4.0 <= 18.18.1, 20 < 20.8.1
18 octobre 2023
Moyen
L'escalade des privilèges
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
24 août 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
30 juin 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
5 décembre 2022
Haut
Injection de ressources
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Haut
Contournement de l'autorisation
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022

Facile à mettre en place, sans interruption de service.

Installer NES pour Node.js
$export NVM_NODEJS_ORG_MIRROR= https://registry.nes.herodevs.com/nodejs/nes
$export NVM_AUTH_HEADER="Bearer <token>"
$nvm install v18.20.6-nes
Téléchargement et installation de node .20.6-nes...
Utilisation actuelle de node .20.6-nes (npm v10.8.2) ✓
1

Choisissez votre version

Disponible dans le registre HeroDevs NES. Versions NES Node.js 12, 14, 16, 18 ou 20.

2

Configurez votre jeton

Ajoutez votre jeton d'authentification HeroDevs afin que votre environnement puisse récupérer le runtime corrigé en toute sécurité.

3

Mets-le là-dedans

Installez la version NES. Aucune modification du code de l'application n'est nécessaire. Une image de conteneur ou un fichier binaire est disponible.

4

Passage aux scanners

Mises à jour régulières et assistance commerciale assurée — les vulnérabilités CVE concernant les versions de Node.js en fin de vie sont donc corrigées.

Déployez vos solutions sur tous les clouds… et sur site.

NES pour Node.js est fourni sous forme d'images de conteneurs et de binaires ; ainsi, les mêmes correctifs couverts par le SLA s'appliquent à tous les services que vous exécutez, qu'il s'agisse de fonctions serverless, de Kubernetes, de machines virtuelles nues sur AWS, Azure ou Google Cloud, ou encore d'environnements sur site.

Logo d'Amazon Web Services

Amazon Web Services

AWS Lambda

Amazon EC2

AWS Fargate

AWS App Runner

Amazon ECS

Logo Microsoft Azure

Microsoft Azure

Azure App Service

Azure Functions

Azure Kubernetes Services (AKS)

Machines virtuelles AzureMachines virtuelles Azure

Applications Web statiques Azure

Azure Batch

Logo Google Cloud

Google Cloud

Cloud Run

Cloud Run Functions

Google App Engine (GAE)

Google Kubernetes Engine (GKE)

Google Compute Engine (GCE)

Tâches Cloud Run

Conçu par les créateurs de Node.js

Nous nous associons à des contributeurs essentiels

Nous collaborons avec le projet Node.js afin de garantir que NES offre la qualité que vous êtes en droit d'attendre. En associant les principaux responsables de la maintenance, nous établissons une nouvelle norme pour les projets open source en fin de vie, afin de rendre NES aussi fiable que la version d'origine.

Logo VueLogo AngularLogo de DrupalNuxtProtractor
Logo de la fondation OpenJS
Logo de HeroDevs

Membre fondateur du programme « Ecosystem Sustainability Program » (ESP) de la Fondation OpenJS et membre Gold de la Fondation OpenJS. Contributeur aux projets NES pour Node.js, ESLint et d'autres projets OpenJS.

En savoir plus →
Icône d'utilisateur avec un ordinateur

Nous contribuons à l'open source

Les responsables de projets open source accomplissent un travail essentiel, mais sont rarement rémunérés pour cela.

HeroDevs investit 20 millions de dollars pour changer la donne : l'organisation finance les créateurs et les projets qui assurent le bon fonctionnement de l'écosystème, grâce à des subventions allant de 2 500 à 250 000 dollars.

Nous avons écrit des correctifs pour des bases de code non maintenues, identifié des vulnérabilités que personne d’autre n’avait repérées et assuré le fonctionnement sécurisé de systèmes critiques sans avoir à les réécrire à la hâte. Ce fonds s’appuie sur ce travail afin que les mainteneurs puissent continuer à faire ce qu’ils font le mieux.

Pourquoi les entreprises choisissent NES pour Node.js

NES pour Node.js est le seul support EOL Node.js approuvé par la Fondation OpenJS et développé grâce à l'expertise des responsables du noyau Node.js — et HeroDevs finance et soutient directement la communauté open source. La plupart des alternatives ne peuvent pas en dire autant.

Autres
Reconnu par la Fondation OpenJS et membre fondateur du Programme de durabilité de l'écosystème (ESP)
Non approuvé
Développé grâce à l'expertise des responsables du noyau Node.js. Fait appel à des membres du TSC.
Autorité de numérotation CVE (CNA)
Remplacement direct, sans modification du code
Prise en charge de plusieurs plateformes et des services cloud (AWS, Azure, GCP)
Répertoire CVE public et précis des correctifs de fin de vie
Correctifs pris en charge par le SLA et preuves de conformité
Le « backporting » par des tiers est souvent (basé sur l'IA)
Aucune vulnérabilité détectée, il ne s'agit pas d'une analyse de la surface d'attaque (CNA)
Variable, principalement binaire
Souvent axé sur les distributions Linux
Suivi peu clair et imprécis des vulnérabilités (CVE) et des correctifs
Cela varie selon le fournisseur
Logo de HeroDevs
La seule prise en charge de la fin de vie (EOL) approuvée par OpenJS
Oui
Découverte et publication des CVE
Image de conteneur ou fichier binaire
Tous les principaux services cloud, les conteneurs, Linux et Windows
Une entrée par CVE fixe
SLA + historique des correctifs documenté

Une réponse solide pour chaque norme, cadre ou réglementation

Les logiciels en fin de vie (EOL) compromettent les attentes en matière de gestion des correctifs dans le cadre des réglementations internationales. NES vous offre un environnement d'exécution maintenu et pris en charge par le fournisseur, assorti de contrats de niveau de service (SLA) garantis et d'un historique documenté des correctifs, afin de démontrer aux auditeurs et aux autorités de régulation votre conformité totale à ces exigences.

PCI DSS

États-Unis

La exigence 6.3.3 stipule que les vulnérabilités connues comme critiques ou de gravité élevée doivent être corrigées dans un délai de 30 jours. Node version de Node.js en fin de vie (EOL) sans correctif entraîne une non-conformité immédiate — NES rétablit la procédure de correction.

HIPAA

États-Unis

L'absence de prise en charge des environnements d'exécution rend difficile la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et contribue à la réduction des risques.

SOC 2

Mondial

Les critères des services de confiance exigent une correction rapide des vulnérabilités et une gestion efficace des correctifs. Les environnements d'exécution en fin de vie (EOL) ne satisfont pas aux critères de certification s'ils ne bénéficient pas d'un support technique.

NIS2

UE

L'article 21 traite de la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. Un logiciel en fin de vie (EOL) est considéré comme non conforme dès lors qu'il présente un risque.

DORA

UE

Considère les logiciels en fin de vie (EOL) comme une faille de résilience pour les actifs informatiques et de communication financiers. Le NES met en œuvre un programme documenté de gestion des correctifs.

Loi sur la cyber-résilience

UE

Assure la sécurité tout au long du cycle de vie des logiciels. NES garantit une gestion efficace de l'environnement d'exécution pendant toute la durée de la période de support.

NIST CSF 2.0

États-Unis

La mesure de contrôle PR.PS-02 du CSF du NIST impose aux organisations de maintenir activement ou de supprimer les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette exigence sans mise à jour ni suppression forcée.

FedRAMP

États-Unis

La surveillance continue implique la correction des failles selon une fréquence définie. Un environnement d'exécution mis à jour et pris en charge par le fournisseur permet de maintenir Node.js en fin de vie (EOL) dans les limites autorisées.

Contrats commerciaux

Mondial

De nombreuses organisations ont l'interdiction contractuelle de distribuer des logiciels non pris en charge. NES vous apporte la solution validée par les éditeurs dont vos propres politiques ont besoin.

ISO/IEC 27001:2022

Mondial

Les mesures de gestion des vulnérabilités et de gestion des configurations nécessitent d'identifier les vulnérabilités techniques et de veiller à ce que les logiciels respectent les normes de sécurité. NES rétablit le niveau de contrôle grâce à la mise à disposition de correctifs pour les logiciels en fin de vie.

NIST SP 800-171

États-Unis

Obligatoire pour les sous-traitants et fournisseurs du ministère américain de la Défense (DoD) traitant des informations non classifiées mais soumises à des contrôles de sécurité (CUI). Cette obligation implique d’identifier, de signaler et de corriger les failles du système, y compris les vulnérabilités. NES assure cette prise en charge pour les logiciels en fin de vie (EOL).

CIS Controls

Mondial

La mesure de contrôle n° 7 (gestion continue des vulnérabilités) et la mesure de contrôle n° 2 (inventaire des actifs logiciels) considèrent les logiciels qui ne bénéficient plus de mises à jour de sécurité comme intrinsèquement vulnérables. NES veille à ce que les environnements d'exécution en fin de vie soient correctement mis à jour et puissent faire l'objet d'un audit.

Questions fréquemment posées

HeroDevs propose-t-il un accord de niveau de service (SLA) pour NES for Node.js ?
Quelles versions Node.js sont prises en charge par NES ?
NES pour Node.js facilite-t-il la mise en conformité ?
Pourquoi ai-je besoin de NES pour Node.js ?
Comment fonctionne l'octroi de licences ?
J'ai reçu un message d'erreur du type « EOL/Logiciel obsolète : Node.js 12.x détecté ». Que puis-je faire ?

Nous contacter

Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !

Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.

Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.

Obtenez des informations détaillées sur les prix, adaptées à vos besoins.

Logo GoogleLogo LillyLogo AbbottLogo en forme de boîteLogo EGLogo HitachiLogo DropboxLogo du NHSLogo de WorkdayLogo de la FinraLogo MicrosoftLogo Santander
Parler à un expert

En envoyant ce formulaire, je confirme avoir pris connaissance de notre Politique de confidentialité.

Nous vous remercions ! Votre demande a bien été reçue !
Oups ! Un problème s'est produit lors de l'envoi du formulaire.