该漏洞已被列入CVE,但由于该版本已达到生命周期终止,因此尚无补丁可用。
上游的修复程序(如果确实存在的话)要比当前版本领先好几个大版本。HeroDevs 会为您当前运行的版本构建一个安全版本,因此无需升级即可解决该问题。

目前没有可升级的修补版本
您的扫描器检测到生产环境中某个软件包存在 CVE 漏洞。您去查找打过补丁的版本,却发现没有。您当前使用的版本线已达到生命周期终止,而安全公告中提到的已修复版本比您当前使用的版本高出两到三个主版本号。
因此,该问题始终悬而未决。它在每次扫描中都会再次出现,在下次审计中也会被发现,还会出现在客户发给你的下一份安全问卷中。这个问题不会自行解决,因为通常负责解决该问题的一方已经离职了。
当上游补丁停止发布时,哪些功能会出问题
安全
CVE 漏洞已公开,尚无修复方案
合规
没有证据表明
路线图与预算
危及路线图的强制迁移

已经知道该 CVE 了吗?
搜索 HeroDevs 已修复的漏洞,查看您的软件包是否已有安全版本。
问题
任何摆脱困境的途径,其代价都比解决问题本身更高
请升级到已修复该问题的版本
此次打补丁的发布版本比当前版本高一个大版本号,因此这属于迁移而非更新:所有调用位置都会出现破坏性变更,其他包仍固定在您即将弃用的主版本号上,并且需要进行全面的回归测试。经过数周的工程开发,该项目在范围界定和交付方面均旨在解决一个安全漏洞。
自己打补丁
分叉该项目,将修复程序回溯移植,并无限期维护该分叉。现在,你拥有了一段代码,团队以外的任何人都不会对其进行审查,而且该软件包出现的下一个 CVE 也得由你来处理。
使用人工智能生成修复方案
速度快,且日益普遍。一项独立研究发现,近一半由人工智能生成的代码会引入新的漏洞,而未经审查的补丁若未能修复该漏洞或导致生产环境故障,将引发责任归属问题。
解决方案
HeroDevs 负责维护该项目留下的发布分支
我们在您现有的线路内维护一个安全的发布版本
HeroDevs 的工程师会将安全修复程序回溯移植到您所用版本系列中受支持的版本,而不是要求您升级到当前的主版本。
您更改了依赖项引用
该替代版本与 API 兼容,因此应用程序代码无需更改。如果您当前使用的版本落后于受支持的版本,请先将其升级至该版本,这样仍可在您当前运行的版本范围内。
新发现的CVE漏洞不断得到修复
受保的软件包在您运行该软件期间,均适用 NES 14 天 CVE 服务水平协议(SLA)。
为什么选择 HeroDevs?
1900多万
已跟踪的软件包版本
1,000+
已修复的安全漏洞
900+
由 HeroDevs 提供安全保障的企业客户
"除了技术上的优势,HeroDevs 的解决方案还带来了显著的商业价值。我们在不影响战略路线图的情况下保持了我们的安全态势,同时与全面迁移相比节省了大量成本"。
马库斯·沃尔夫,Statista 架构师
一个拉取请求,以及用于关闭该问题的证据

.webp)
安全与合规团队会提出哪些问题
当然,如果您找不到想要的答案,请随时联系我们。
这里没有涵盖的内容? 咨询专家。