CVE가 등록되어 있으나, 해당 버전이 지원 종료 상태라 패치가 제공되지 않습니다.

업스트림의 수정 사항은, 설령 존재한다고 해도 몇 개 주요 버전 뒤에나 있습니다. HeroDevs는 사용자가 현재 실행 중인 릴리스의 보안이 강화된 버전을 빌드하므로, 업그레이드 없이도 해당 문제가 해결됩니다.

Angular 1.8.3 버전에는 1.3.0부터 1.8.3까지의 버전에 영향을 미치는 고위험 취약점 CVE-2024-21490이 존재하며, 이에 대한 패치는 아직 제공되지 않았습니다.

업그레이드할 수 있는 패치된 버전이 없습니다.

스캐너가 운영 중인 패키지에 대한 CVE를 감지했습니다. 패치된 릴리스를 찾아보았지만, 그런 릴리스는 없습니다. 현재 사용 중인 릴리스 라인은 지원 종료(EOL) 상태이며, 보안 권고문에는 현재 버전보다 두세 개 주요 버전 앞선 버전이 수정된 것으로 명시되어 있습니다.

따라서 해당 지적 사항은 미해결 상태로 남아 있습니다. 매번 스캔할 때마다 다시 나타나고, 다음 감사에서도 확인되며, 고객이 보내오는 다음 보안 설문지에도 포함됩니다. 보통 이 문제를 해결해야 할 담당자가 이미 자리를 떠났기 때문에, 이 문제는 저절로 해결되지 않습니다.

업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?

보안

CVE 공개됨, 수정 사항 없음

규정 준수

이를 입증할 증거가 없다

로드맵 및 예산

로드맵을 위태롭게 하는 강제 이주

CVE 경고 및 지원 종료 공지가 포함된 4.1.7부터 4.2.2까지의 버전을 보여주는 리눅스 커널 버전 연표.

CVE를 이미 알고 계신가요?

HeroDevs가 해결한 취약점을 검색하여 해당 패키지의 보안이 강화된 버전이 이미 존재하는지 확인해 보세요.

심각도
ID
기술
카테고리
영향을 받는 버전
Medium
.NET
서버 측 요청 위조
보호 메커니즘 오작동
정보 공개
Microsoft.WindowsDesktop.App >= 6.0.0 <= 6.0.43
높음
.NET
루프 조건에 대한 검증되지 않은 입력
서비스 거부
Microsoft.NETCore.App >= 6.0.0 <= 6.0.43
Medium
.NET
일관성 없는 HTTP 요청 해석
Microsoft.NETCore.App >= 6.0.0 <= 6.0.43
높음
.NET
정수 오버플로우 또는 랩어라운드
원격 코드 실행
Microsoft.WindowsDesktop.App >= 6.0.0 <= 6.0.43
높음
.NET
힙 기반 버퍼 오버플로
Microsoft.WindowsDesktop.App >= 6.0.0 <= 6.0.43
높음
.NET
정수 오버플로우 또는 랩어라운드
힙 기반 버퍼 오버플로
Microsoft.WindowsDesktop.App >= 6.0.0 <= 6.0.43
높음
Node.js
무료 이후 사용
22.x <= 22.23.1; 24.x <= 24.18.0; 26.x <= 26.5.0; All End-of-Life release lines, including 16.x, 18.x, and 20.x
Medium
Jackson
서비스 거부
>=2.15.0 <=2.18.5, >=2.19.0 <2.21.1
높음
Angular
캐시 포이즈닝
>=22.0.0-next.0 <22.0.2, >=21.0.0-next.0 <21.2.19, >=20.0.0-next.0 <20.3.27, <=19.2.25
높음
Angular
사이트 간 스크립팅
<=19.2.25, >=20.0.0-next.0 <20.3.27, >=21.0.0-next.0 <21.2.19, >=22.0.0-next.0 <22.0.1
높음
서비스 거부
<=20230618
Medium
Spring
인증 우회
>=4.2.0 <=4.2.20, >=5.5.0 <=5.5.8, >=5.7.0 <=5.7.24, >=5.8.0 <=5.8.26, >=6.0.0 <=6.0.8, >=6.1.0 <=6.1.9, >=6.2.0 <=6.2.8, >=6.3.0 <=6.3.17, >=6.4.0 <=6.4.17, >=6.5.0 <=6.5.10
높음
.NET
통제되지 않는 리소스 소비
부적절한 입력 검증 (4.16)
System.Security.Cryptography.Xml >= 6.0.0 <= 6.0.2
높음
.NET
부적절한 입력 검증 (4.16)
스택 기반 버퍼 오버플로우
System.Security.Cryptography.Xml >= 6.0.0 <= 6.0.2
중요
Rails
정보 노출
activestorage < 7.2.3.2; >= 8.0, < 8.0.5.1; >= 8.1, < 8.1.3.1
느낌표 아이콘
결과를 찾을 수 없습니다.

입력하신 취약점은 당사 디렉토리에서 발견되지 않았습니다.

감사합니다! 제출이 접수되었습니다!
죄송합니다! 양식을 제출하는 동안 문제가 발생했습니다.

문제점

문제를 해결하는 데 드는 비용보다 탈출구를 찾는 데 드는 비용이 더 많이 듭니다.

이 문제가 수정된 버전으로 업데이트하세요

패치된 릴리스는 메이저 버전이 한 단계 앞선 것이므로, 이는 단순한 업데이트가 아닌 마이그레이션에 해당합니다. 모든 호출 위치에서 호환성 문제가 발생하며, 떠나게 될 메이저 버전에 고정된 다른 패키지들이 있고, 전체적인 회귀 테스트도 수행해야 합니다. 단 하나의 보안 취약점을 해결하기 위해 범위를 설정하고 전달하기까지 수 주간의 엔지니어링 작업이 소요되었습니다.

직접 패치하세요

프로젝트를 포크하고, 수정 사항을 백포트한 다음, 그 포크 버전을 무기한으로 유지 관리하세요. 이제 팀 외부의 누구도 검토하지 않는 코드를 관리하게 되며, 동일한 패키지에 대한 다음 CVE도 여러분이 처리해야 합니다.

AI를 사용하여 수정안을 생성하세요

속도가 빠를 뿐만 아니라 점점 더 보편화되고 있다. 독립적인 연구 결과에 따르면, AI가 생성한 코드의 거의 절반이 새로운 취약점을 유발하며, 검토를 거치지 않은 패치가 해당 취약점을 놓치거나 운영 환경에 문제를 일으킬 경우 누가 그에 대한 책임을 져야 할지에 대한 의문이 남는다.

해결책

HeroDevs는 해당 프로젝트가 남긴 릴리스 라인을 관리하고 있습니다.

당사는 귀사가 이미 운영 중인 라인 내에서 안전한 릴리스를 유지합니다.

HeroDevs 엔지니어들은 사용자에게 최신 메이저 버전으로 전환할 것을 요청하기보다는, 해당 버전 계열에서 지원되는 릴리스에 보안 수정 사항을 역포트합니다.

의존성 참조를 변경합니다.

이 대체 버전은 API와 호환되므로 애플리케이션 코드를 변경할 필요가 없습니다. 지원되는 릴리스보다 오래된 버전을 사용 중이라면, 먼저 해당 릴리스로 업데이트하면 되며, 이 경우 이미 실행 중인 버전 범위를 벗어나지 않습니다.

새로운 CVE에 대한 패치가 계속 적용되고 있다

보장 대상 패키지는 소프트웨어를 실행하는 동안 NES 14일 CVE SLA의 적용을 받습니다.

왜 히어로데브즈인가?

1,900만 명 이상

추적되는 패키지 버전

1,000+

취약점 수정됨

900+

HeroDevs가 보안 서비스를 제공하는 기업 고객

Statista 로고

"히어로데브의 솔루션은 기술적 이점 외에도 상당한 비즈니스 가치를 제공했습니다. 전체 마이그레이션에 비해 상당한 비용 절감 효과를 거두면서 전략적 로드맵을 손상시키지 않고 보안 태세를 유지했습니다."

마르쿠스 볼프, Statista 소속 건축가

풀 리퀘스트와 해당 문제 항목을 종결하기 위한 근거

에버그린 플랫폼 스크린샷JSON 및 PDF 파일이 포함된 ‘Compliance’ 폴더가 표시된 코드 저장소 보기. 이 중에는 ‘Not Affected’로 표시된 파일도 하나 포함되어 있습니다.

보안 및 규정 준수 팀이 묻는 질문

가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.

이 프로젝트의 포크인가요?
애플리케이션 코드를 수정해야 하나요?
새로운 CVE에 대한 패치를 얼마나 빨리 적용하시나요?
만약 제가 필요한 프레임워크가 아직 지원되지 않는다면 어떻게 해야 할까요?
이 내용을 감사관에게 어떻게 보여줘야 하나요?
만약 내 버전뿐만 아니라 프로젝트 전체가 지원 종료된 상태라면 어떻게 될까요?
이러면 나중에 마이그레이션을 할 수 없게 되는 건가요?

여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.

현재 해결하지 못하고 있는 프레임워크가 이미 지원되는지 확인해 보세요