即使Hazelcast已停止维护,CVE 漏洞仍会持续出现。
支持的版本:5.1.x、5.2.x、5.3.x
Never-Ending Support (NES) 您的发布分支停止接收上游补丁后,确保您的内存数据网格保持安全、合规且符合审计要求。如果您运行的是 Hazelcast 5.1、5.2 或 5.3 版本,NES 将为您提供持续维护的构建版本,从而让您的团队能够自主掌控安全状态和迁移时间表,而非受发布日程的限制。
深受企业信赖

安全、合规与业务连续性,一站式解决
Hazelcast 位于应用程序的高频访问路径中,用于存储会话状态、缓存数据以及其他服务所依赖的结果。 Hazelcast 5.1、5.2 和 5.3 版本不再接收上游发布。5.3 分支的最后一个补丁版本是 2024 年 7 月发布的 5.3.8,目前每个分支的最终发布版本中都存在未修复的 CVE 漏洞,您的漏洞扫描器会在每次构建时对此发出警告。NES for Hazelcast 是针对您当前运行的特定分支提供的受维护构建版本。
安全风险
Hazelcast 负责处理集群成员资格、客户端协议和 SQL 连接器。当您的产品线达到生命周期终点(EOL)时,权限检查和反序列化漏洞将持续存在,且上游不会提供修复。
根据已承诺的服务水平协议(SLA),为您的 Hazelcast 产品线提供 CVE 漏洞修复,包括 Hazelcast 打包的易受攻击的依赖项。
基于SLA的补丁分发与严重程度相关
针对 Hazelcast 核心及spring 所做的修复
已打包包含的依赖项修复,包括Jackson 和 JSON-java
合规
EOL 数据网格依赖项是 PCI DSS、SOC 2、DORA、NIS2 以及《欧盟网络弹性法案》下的一项未解决审计发现,且目前尚无整改方案。
每个 NES 构建版本都会附带可供审计员和扫描工具使用的 VEX 语句,因此您将拥有书面证据来解决“不受支持的依赖项”这一审计发现。
按版本发布的VEX语句
已记录的补丁历史
SOC 2、PCI DSS、DORA、NIS2、CRA 的合规证明
业务连续性风险
放弃当前的 Hazelcast 版本可能意味着需要进行全集群范围的升级、协议和序列化变更,以及对共享该网格的所有服务进行协调的滚动重启。
这是一个“即插即用”的构建版本,保留了相同的 Maven 坐标,因此您可以继续使用当前版本的补丁,并按照自己的时间表进行迁移。
groupId 和 artifactId 相同,仅版本号发生变化
无需修改应用程序代码
跑道将进行一次适当的升级
安装 NES 后的那一天,一切都会发生怎样的变化。
之前——痛苦
您的网格运行在 EOL 状态的 Hazelcast 版本上。扫描程序会标记每个构建版本,上游没有补丁发布,而且新的客户端协议或连接器 CVE 漏洞在您完成迁移之前仍可被利用。
之后——与 HeroDevs 一起
NES 将恢复您的补丁路径。您将切换到该代码线的 NES 构建版本,并继续进行由 SLA 支持的 CVE 修复工作,同时保持相同的集群行为和客户端 API。
之前——痛苦
内部审计、SOC 2 以及客户安全问卷均指出您使用的 Hazelcast 依赖项已达到生命周期终止(EOL)状态。除了仓促升级之外,没有其他补救方案,也无法向审计员给出令人信服的解释。
之后——与 HeroDevs 一起
一个经过维护、由供应商支持的构建版本,附有明确的服务水平协议(SLA)和VEX声明。未受支持的依赖项问题将得到解决,您可以向审计人员提供已记录的补丁历史记录。
之前——痛苦
跳过 Hazelcast 的某些步骤可能会引发协议和序列化方面的变更,这些变更将波及网格中的每个服务;而仓促的迁移会使工程师偏离既定路线图。
之后——与 HeroDevs 一起
无需修改代码即可直接部署的构建版本。您的团队将获得充足的时间来规划合理的升级方案,同时您当前运行的系统仍能保持安全并获得支持。
不仅仅是hazelcast-core。
Hazelcast 的 NES 涵盖了您的服务实际引入的构建产物,以及其中捆绑的易受攻击的库。
核心
hazelcast
数据网格引擎和客户端。
Spring
spring
Spring 与 Bean。
捆绑的依赖项修复
针对 Hazelcast 随附的易受攻击库的修复程序,通过 HeroDevs NES 构建版本提供:
Jackson(绕过异步解析器的数字长度限制)
JSON-java( 通过深度嵌套的键引发的拒绝服务攻击)
支持的线路
Hazelcast 5.1.x、5.2.x 和 5.3.x。每个构建版本都是上游开源标签(5.1.7、5.2.5、5.3.8)的分支,并已应用相关修复程序。每行代码均要求使用 Java 8。
部署简便,不影响正常运行
按行列出的 NES 版本字符串:5.1.7-hazelcast-5.1.9、5.2.5-hazelcast-5.2.7、5.3.8-hazelcast-5.3.10。Gradle、Nexus 和 Artifactory 的配置指南请参见文档。
添加注册表项
在您的 settings.xml 或 pom.xml 文件中将https://registry.nes.herodevs.com/maven注册为 Maven 仓库。如果您的网络会过滤出站流量,请将 registry.nes.herodevs.com 和 assets.nes.herodevs.com 加入白名单。
设置您的令牌
在 settings.xml 文件中,将您的 HeroDevs NES 访问令牌作为密码添加到 herodevs-nes-registry 服务器条目中,以便构建过程能够拉取已打补丁的构建产物。3
更新版本
将 Pointcom.hazelcast:hazelcast(以及spring)设置为 NES 版本,然后重新构建。无需修改应用程序代码。
扫描仪通过
该构建版本正在积极进行补丁更新,并附带了 VEX 语句,因此该 EOL 问题已关闭。
针对每一项标准、框架或法规,都提供一个站得住脚的答案
EOL 软件会破坏全球各项法规对补丁管理的预期。NES 为您提供经过维护且由供应商支持的版本,附带明确的服务水平协议(SLA)和有据可查的补丁历史记录,以便向审计机构和监管机构证明合规性。
PCI DSS
要求 6.3.3 规定,已知的关键级和高严重性漏洞必须在 30 天内修复。如果使用已达到生命周期结束(EOL)且上游未提供补丁的 Hazelcast,将导致不符合合规要求。NES 可恢复补丁路径。
HIPAA
未受支持的组件使得难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和风险降低服务。
SOC 2
信任服务标准要求及时修复漏洞。除非存在补偿性支持路径,否则已停止支持(EOL)的依赖项会在审计中引发重大发现。NES 就是这种支持路径。
NIS2
第21条涉及补丁管理、漏洞管理和供应链管理。运行已停止维护(EOL)且无持续支持渠道的软件会带来风险,NIS2要求运营商积极采取措施加以缓解。
DORA
DORA 将生命周期结束(EOL)软件视为金融信息通信技术(ICT)资产的韧性漏洞。NES 为您提供经过维护的构建版本以及有文档记录的补丁管理计划。
《网络韧性法》
管理包含数字元素的产品的软件生命周期安全。在保障期内,NES 将为您已停产的 Hazelcast 产品线提供经过维护和修补的版本。
NIST CSF 2.0
控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级的情况下实现合规。
FedRAMP
持续监控要求按照既定周期修复漏洞。经过修补且获得供应商支持的版本,可为您的信息安全运营办公室(ISSO)提供有据可依的修复路径,从而证明将已停止支持(EOL)的 Hazelcast 保留在授权边界内的合理性。
由安全工程师打造,他们会为您运行的程序打补丁。
每个 Hazelcast 的 NES 构建版本都会修复您所用分支中已知的 CVE 漏洞,并附带与您的扫描器标记的漏洞通告相对应的 VEX 语句和发布说明。HeroDevs 的工程师会针对我们修复的漏洞构建复现程序,因此修复效果是经过实际利用测试验证的,而不仅仅是版本号的更新。HeroDevs 是 CVE 编号授权机构,也是开源项目可持续发展的资助方。
CVE编号机构
在HeroDevs覆盖的产品中发现并公布CVE。
每次构建都让人头疼
可供您的扫描仪进行机器读取。
承诺的服务水平协议(SLA)
根据严重程度分级的补丁发布。
常见问题
NES for Hazelcast 是由 HeroDevs 发布的、针对已停止维护的 Hazelcast 产品线的持续维护版本。它包含已承诺 SLA 范围内的 CVE 修复程序,以及审计人员和扫描工具可使用的 VEX 语句,并保留了相同的 Maven 坐标,因此您的团队无需修改应用程序代码即可直接替换使用。
NES 支持 Hazelcast 5.1.x、5.2.x 和 5.3.x 版本,这些版本分别基于上游的 5.1.7、5.2.5 和 5.3.8 标签构建而成。如果您使用的是其他版本,请联系我们以商讨支持事宜。
保留 com.hazelcast:hazelcast,将版本更改为对应您生产线的 NES 构建版本,然后重新构建。您的配置、客户端代码和集群行为保持不变,同时应用了 CVE 修复程序。
针对 Hazelcast 自身 CVE 的修复,例如 5.1 系列中的客户端协议权限检查(CVE-2023-45859)和 CSV 文件源连接器的文件读取漏洞(CVE-2023-45860),以及针对 Hazelcast 打包的易受攻击库的修复,包括Jackson(GHSA-72hv-8253-57qq)和 JSON-java(CVE-2023-5072)。每个版本都会提供针对所涵盖安全公告的 VEX 语句。
是的。NES 为您提供经过维护的构建版本,其中包含已承诺的服务水平协议(SLA)、VEX 声明以及有据可查的补丁历史记录——这些正是审计员在 PCI DSS 6.3.3、SOC 2、NIS2 第 21 条、DORA 以及《欧盟网络弹性法案》中要求的证明材料。
只要您选择继续运行该版本,NES 就会为其提供支持。许多团队将其作为计划升级前的过渡方案;也有团队因为该版本能满足其需求而继续使用。这两种情况我们都会提供支持。
联系我们
对开源库的永无止境支持有疑问?我们随时为您提供帮助!
了解 HeroDevs NES 产品如何确保您的系统安全和合规性。
了解我们的解决方案如何为贵组织带来价值。
获取符合您需求的详细定价信息。
随时掌握 Java 和 JVM 安全与合规性更新
查看所有文章


