CVEが登録されていますが、そのバージョンはサポート終了となっているため、パッチは提供されていません。

アップストリームの修正は、仮に存在したとしても、数メジャーバージョン先になっています。HeroDevsは、お客様が現在実行しているリリースのセキュリティ対策済みのバージョンをビルドするため、アップグレードを行わなくてもこの問題は解決されます。

Angular 1.8.3 には、バージョン 1.3.0 から 1.8.3 までに影響を及ぼす高リスクの脆弱性 CVE-2024-21490 が存在しますが、現時点ではパッチが提供されていません。

移行できるパッチ適用済みのバージョンは存在しません

スキャナーが、本番環境で稼働中のパッケージに対してCVEを検出しました。パッチが適用されたリリースを探してみましたが、見つかりませんでした。現在使用しているリリースラインはサポート終了(EOL)となっており、アドバイザリには、現在のバージョンから2つまたは3つ先のメジャーバージョンで修正済みのバージョンが記載されていました。

そのため、この指摘事項は未解決のまま残ります。スキャンを行うたびに再浮上し、次回の監査でも指摘され、顧客から送られてくる次のセキュリティアンケートにも記載されます。本来ならこれを解決すべき担当者が異動してしまったため、この問題は自ずと解決することはありません。

上流のパッチの提供が停止すると、何が機能しなくなるのか

セキュリティ

CVEが公開されており、修正は未実施

コンプライアンス

それを示す証拠はない

ロードマップと予算

ロードマップを危うくする強制移住

Linuxカーネルのバージョン履歴。バージョン4.1.7から4.2.2までを掲載し、CVEに関する警告およびサポート終了の通知が含まれています。

CVEはご存知ですか?

HeroDevs が修正した脆弱性を検索し、お使いのパッケージの修正済みバージョンがすでに存在するか確認してください。

重大性
ID
テクノロジー
カテゴリー
影響を受けるバージョン
ミディアム
.NET
制限やスロットリングのないリソースの割り当て
高圧縮データの不適切な取り扱い(データ増幅)
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.2
ミディアム
.NET
非効率なアルゴリズムの計算量
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
.NET
制御不能な再帰
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
.NET
制御不能な再帰
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
.NET
制限やスロットリングのないリソースの割り当て
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
.NET
制限やスロットリングのないリソースの割り当て
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
.NET
非効率なアルゴリズムの計算量
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
ミディアム
信頼できないデータの逆シリアル化
外部制御による入力を用いたクラスまたはコードの選択
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
低い
.NET
データ真正性の不十分な検証
.NET SDK >= 6.0.0 <= 6.0.41
高い
Jackson
認証バイパス
>=2.15.0 <2.18.8, >=2.19.0 <2.21.4
高い
Quarkus
認証バイパス
<3.20.6.1, >=3.21.0 <3.27.3.1, >=3.30.0 <3.33.1.1, >=3.34.0 <3.35.1.1
ミディアム
Quarkus
サービス拒否
<3.20.5, >=3.21.0 <3.27.2, >=3.30.0 <3.31.0
クリティカル
Quarkus
認証バイパス
>=2.9.0.CR1 <3.8.6.1, >=3.9.0.CR1 <3.15.3.1, >=3.16.0.CR1 <3.18.0.CR1
高い
Quarkus
情報露出
<3.2.12.Final, >=3.3.0.CR1 <=3.8.3, >=3.9.0.CR1 <=3.9.1
高い
Next.js
サーバーサイドリクエストフォージェリ
URLリダイレクト/オープン・リダイレクト
>=12.0.0 <15.5.21, >=16.0.0 <16.2.11
エクスクラメーション・アイコン
結果は見つかりませんでした

入力された脆弱性は、当社のディレクトリには見つかりませんでした。

ありがとうございました!あなたの投稿は受理されました!
おっと!フォームの送信中に何か問題が発生しました。

問題点

抜け出すためのどの道も、問題を解決するのにかかる費用よりも高くつく

修正が施されたバージョンにアップグレードしてください

パッチ適用版はメジャーバージョンが1つ先のバージョンであるため、これは単なるアップデートではなく移行作業となります。すべての呼び出し箇所で互換性を破る変更が発生し、移行元メジャーバージョンに固定されている他のパッケージへの対応、そして包括的な回帰テストの実施が必要です。1つのセキュリティ問題の修正を目的として、数週間にわたる開発が行われ、範囲を限定してリリースされました。

自分でパッチを当ててみてください

プロジェクトをフォークし、修正をバックポートして、そのフォークを無期限にメンテナンスし続けることになります。そうすれば、チーム以外の人には誰もレビューされないコードを管理することになり、同じパッケージで次に発生するCVEも、あなたが対応することになります。

AIを使って修正案を生成する

その普及は急速で、ますます一般的になりつつある。ある独立した調査によると、AIが生成したコードのほぼ半数が新たな脆弱性を生み出しており、レビューを経ないパッチが脆弱性を見逃したり、本番環境に不具合を引き起こしたりした場合、誰がその責任を負うのかという疑問が残る。

解決策

HeroDevsは、このプロジェクトが引き継いだリリースラインを維持しています

お客様がすでに運用されている環境内で、安全なリリース環境を維持しています

HeroDevsのエンジニアは、お客様に現在のメジャーバージョンへの移行を求めるのではなく、お使いのバージョンラインの中でサポート対象となっているリリースに対して、セキュリティ修正をバックポートします。

依存関係の参照を変更します

この代替版はAPI互換であるため、アプリケーションのコードを変更する必要はありません。サポート対象のリリースより古いバージョンを使用している場合は、まずその最新バージョンにアップグレードしてください。そうすれば、現在実行中のバージョン範囲内にとどまります。

新しいCVEに対する修正パッチが次々と公開されている

対象となるパッケージについては、ソフトウェアをご利用いただいている限り、NESの14日間CVE SLAが適用されます。

なぜHeroDevsなのか?

1900万人以上

追跡対象のパッケージバージョン

1,000+

脆弱性の修正が完了しました

900+

HeroDevsがセキュリティ対策を実施している法人顧客

Statistaのロゴ

「技術的なメリットだけでなく、HeroDevsのソリューションは大きなビジネス価値をもたらしました。我々は、戦略的ロードマップを損なうことなくセキュリティ体制を維持し、同時に完全移行と比較して大幅なコスト削減を達成しました。

マルクス・ヴォルフ、建築家 @ Statista

プルリクエスト、およびこの不具合をクローズするための根拠

Evergreen PlatformのスクリーンショットJSONファイルやPDFファイルが格納された「Compliance」フォルダが表示されたコードリポジトリのビュー。その中には、「Not Affected」とマークされたファイルが1つ含まれている。

セキュリティおよびコンプライアンス担当者が尋ねる質問


もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。

これはそのプロジェクトのフォークですか?
アプリケーションのコードを変更する必要がありますか?
新しいCVEへのパッチは、どのくらいの速さで適用していますか?
もし、必要なフレームワークがまだサポートされていない場合はどうすればよいですか?
これを監査人にどのように提示すればよいでしょうか?
もし、私のバージョンだけでなく、プロジェクト全体がサポート終了となったらどうなりますか?
これだと、後で移行できなくなってしまうのでしょうか?

ここに記載されていない内容がありますか? 専門家に相談する

行き詰まっているフレームワークがすでにサポートされているかどうかを確認してください