DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āωāĻ¨ā§āύāϝāĻŧāύ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϝāĻŧ āϤ⧃āϤ⧀āϝāĻŧ āĻĒāĻ•ā§āώ⧇āϰ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āωāĻĒāĻžāĻĻāĻžāύ āĻŦāĻŋāĻļā§āϞ⧇āώāϪ⧇āϰ (āχāĻ‚āϰ⧇āϜāĻŋ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āĻ•āĻŽā§āĻĒā§‹āϜāĻŋāĻļāύ āĻ…ā§āϝāĻžāύāĻžāϞāĻžāχāϏāĻŋāϏ - SCA) āϗ⧁āϰ⧁āĻ¤ā§āĻŦ āĻŦāĻžāĻĄāĻŧāϛ⧇ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϞāĻžāχāĻŦā§āϰ⧇āϰāĻŋāϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āωāĻĒāϰ āĻŦāĻžāĻ°ā§āώāĻŋāĻ• āĻĒā§āϰāϤāĻŋāĻŦ⧇āĻĻāύ āĻĒā§āϰāĻ•āĻžāĻļ⧇āϰ āϏāĻžāĻĨ⧇, āϝāĻž Synopsys, Sonatype, Snyk, White Source āĻĻā§āĻŦāĻžāϰāĻž āĻĒā§āϰāĻ•āĻžāĻļāĻŋāϤ āĻšāϝāĻŧ⧎ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€ āĻĻā§āϝ āĻ¸ā§āĻŸā§‡āϟ āĻ…āĻĢ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āĻ­āĻžāϞāύāĻžāϰ⧇āĻŦāĻŋāϞāĻŋāϟāĻŋāϏ 2020 2019 āϏāĻžāϞ⧇ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϏāĻ‚āĻ–ā§āϝāĻž āφāϗ⧇āϰ āĻŦāĻ›āϰ⧇āϰ āϤ⧁āϞāύāĻžāϝāĻŧ āĻĒā§āϰāĻžāϝāĻŧ 1.5 āϗ⧁āĻŖ āĻŦ⧇āĻĄāĻŧ⧇āϛ⧇, āϝāĻ–āύ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ 60% āĻĨ⧇āϕ⧇ 80% āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ⧇ āĻŦā§āϝāĻŦāĻšā§ƒāϤ āĻšāϝāĻŧāĨ¤ āĻāĻ•āϟāĻŋ āĻ¸ā§āĻŦāĻžāϧ⧀āύ āĻŽāϤāĻžāĻŽāϤ⧇, SCA āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϗ⧁āϞāĻŋ āĻšāϞ OWASP SAMM āĻāĻŦāĻ‚ BSIMM āĻĨ⧇āϕ⧇ āĻāĻ•āϟāĻŋ āĻĒāϰāĻŋāĻĒāĻ•ā§āĻ•āϤāĻž āϏ⧂āϚāĻ• āĻšāĻŋāϏāĻžāĻŦ⧇ āĻāĻ•āϟāĻŋ āĻĒ⧃āĻĨāĻ• āĻ…āύ⧁āĻļā§€āϞāύ, āĻāĻŦāĻ‚ 2020 āĻāϰ āĻĒā§āϰāĻĨāĻŽāĻžāĻ°ā§āϧ⧇, OWASP āĻāĻ•āϟāĻŋ āύāϤ⧁āύ OWASP āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āϟ āϭ⧇āϰāĻŋāĻĢāĻŋāϕ⧇āĻļāύ āĻ¸ā§āĻŸā§āϝāĻžāĻ¨ā§āĻĄāĻžāĻ°ā§āĻĄ (SCVS) āĻĒā§āϰāĻ•āĻžāĻļ āĻ•āϰ⧇ āϝāĻž āϤ⧃āϤ⧀āϝāĻŧ-āĻĒāĻ•ā§āώ āϝāĻžāϚāĻžāχ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āϏāĻ°ā§āĻŦā§‹āĻ¤ā§āϤāĻŽ āĻ…āύ⧁āĻļā§€āϞāύ āĻĒā§āϰāĻĻāĻžāύ āĻ•āϰ⧇āĨ¤ āϏāĻžāĻĒā§āϞāĻžāχ āĻšā§‡āχāύ BY āĻāϰ āωāĻĒāĻžāĻĻāĻžāύāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āϏāĻŦāĻšā§‡āϝāĻŧ⧇ āĻĻ⧃āĻˇā§āϟāĻžāĻ¨ā§āϤāĻŽā§‚āϞāĻ• āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇ āĻāĻ• āϘāĻŸā§‡āĻ›āĻŋāϞ⧋ āχāϕ⧁āχāĻĢā§āϝāĻžāĻ•ā§āϏ⧇āϰ āϏāĻžāĻĨ⧇ āĻŽā§‡ 2017āĨ¤ āĻ…āϜāĻžāύāĻž āφāĻ•ā§āϰāĻŽāĻŖāĻ•āĻžāϰ⧀āϰāĻž āϏāĻŽā§āĻĒā§‚āĻ°ā§āĻŖ āύāĻžāĻŽ, āĻ āĻŋāĻ•āĻžāύāĻž, āϏāĻžāĻŽāĻžāϜāĻŋāĻ• āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āύāĻŽā§āĻŦāϰ āĻāĻŦāĻ‚ āĻĄā§āϰāĻžāχāĻ­āĻžāϰ⧇āϰ āϞāĻžāχāϏ⧇āĻ¨ā§āϏ āϏāĻš 143 āĻŽāĻŋāϞāĻŋāϝāĻŧāύ āφāĻŽā§‡āϰāĻŋāĻ•āĻžāύāĻĻ⧇āϰ āϤāĻĨā§āϝ āĻĒ⧇āϝāĻŧ⧇āϛ⧇āĨ¤ 209 āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āύāĻĨāĻŋāϤ⧇ āĻ•ā§āώāϤāĻŋāĻ—ā§āϰāĻ¸ā§āϤāĻĻ⧇āϰ āĻŦā§āϝāĻžāĻ™ā§āĻ• āĻ•āĻžāĻ°ā§āĻĄā§‡āϰ āϤāĻĨā§āϝāĻ“ āĻ…āĻ¨ā§āϤāĻ°ā§āϭ⧁āĻ•ā§āϤ āĻ›āĻŋāϞāĨ¤ āĻāχ āĻĢāĻžāρāϏāϟāĻŋ Apache Struts 000 (CVE-2-2017) āĻāϰ āĻāĻ•āϟāĻŋ āϗ⧁āϰ⧁āϤāϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻļā§‹āώāϪ⧇āϰ āĻĢāϞāĻ¸ā§āĻŦāϰ⧂āĻĒ āϘāĻŸā§‡āϛ⧇, āϝāĻ–āύ āĻĢāĻŋāĻ•ā§āϏāϟāĻŋ āĻŽāĻžāĻ°ā§āϚ 5638 āĻ āĻŽā§āĻ•ā§āϤāĻŋ āĻĻ⧇āĻ“āϝāĻŧāĻž āĻšāϝāĻŧ⧇āĻ›āĻŋāϞāĨ¤ āφāĻĒāĻĄā§‡āϟāϟāĻŋ āχāύāĻ¸ā§āϟāϞ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āϏāĻ‚āĻ¸ā§āĻĨāĻžāϟāĻŋāϰ āĻ•āĻžāϛ⧇ āĻĻ⧁āχ āĻŽāĻžāϏ āϏāĻŽāϝāĻŧ āĻ›āĻŋāϞ, āϤāĻŦ⧇ āϕ⧇āω āĻāϟāĻŋ āύāĻŋāϝāĻŧ⧇ āĻŽāĻžāĻĨāĻž āϘāĻžāĻŽāĻžāϝāĻŧāύāĻŋāĨ¤

āĻāχ āύāĻŋāĻŦāĻ¨ā§āϧāϟāĻŋ āĻŦāĻŋāĻļā§āϞ⧇āώāϪ⧇āϰ āĻĢāϞāĻžāĻĢāϞ⧇āϰ āĻŽāĻžāύ⧇āϰ āĻĒāϰāĻŋāĻĒā§āϰ⧇āĻ•ā§āώāĻŋāϤ⧇ SCA āĻĒāϰāĻŋāϚāĻžāϞāύāĻžāϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āϟ⧁āϞ āĻŦ⧇āϛ⧇ āύ⧇āĻ“āϝāĻŧāĻžāϰ āĻŦāĻŋāώāϝāĻŧ⧇ āφāϞ⧋āϚāύāĻž āĻ•āϰāĻŦ⧇āĨ¤ āϝāĻ¨ā§āĻ¤ā§āϰāϗ⧁āϞāĻŋāϰ āĻāĻ•āϟāĻŋ āĻ•āĻžāĻ°ā§āϝāĻ•āϰ⧀ āϤ⧁āϞāύāĻžāĻ“ āĻĻ⧇āĻ“āϝāĻŧāĻž āĻšāĻŦ⧇āĨ¤ āφāĻŽāϰāĻž āϏāĻŋāφāχ/āϏāĻŋāĻĄāĻŋāϤ⧇ āĻāĻŽā§āĻŦ⧇āĻĄ āĻ•āϰāĻžāϰ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻž āϛ⧇āĻĄāĻŧ⧇ āĻĻ⧇āĻŦ āĻāĻŦāĻ‚ āĻĒāϰāĻŦāĻ°ā§āϤ⧀ āĻĒā§āϰāĻ•āĻžāĻļāύāĻžāϰ āϜāĻ¨ā§āϝ āĻāϕ⧀āĻ•āϰāϪ⧇āϰ āϏ⧁āϝ⧋āĻ—āĨ¤ OWASP āĻĻā§āĻŦāĻžāϰāĻž āĻŦāĻŋāĻ¸ā§āϤ⧃āϤ āϏāϰāĻžā§āϜāĻžāĻŽ āĻĒā§āϰāĻŦāĻ°ā§āϤāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ āφāĻĒāύāĻžāϰ āĻ“āϝāĻŧ⧇āĻŦāϏāĻžāχāĻŸā§‡, āĻ•āĻŋāĻ¨ā§āϤ⧁ āĻŦāĻ°ā§āϤāĻŽāĻžāύ āĻĒāĻ°ā§āϝāĻžāϞ⧋āϚāύāĻžāϰ āĻ…āĻ‚āĻļ āĻšāĻŋāϏ⧇āĻŦ⧇, āφāĻŽāϰāĻž āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āϏāĻŦāĻšā§‡āϝāĻŧ⧇ āϜāύāĻĒā§āϰāĻŋāϝāĻŧ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻšā§‡āĻ• āϟ⧁āϞ, āϏāĻžāĻŽāĻžāĻ¨ā§āϝ āĻ•āĻŽ āĻĒāϰāĻŋāϚāĻŋāϤ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻĒā§āĻ˛ā§āϝāĻžāϟāĻĢāĻ°ā§āĻŽ āĻāĻŦāĻ‚ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω āĻāĻ¨ā§āϟāĻžāϰāĻĒā§āϰāĻžāχāϜ āϏāϞāĻŋāωāĻļāύ⧇ āĻ¸ā§āĻĒāĻ°ā§āĻļ āĻ•āϰāĻŦāĨ¤ āφāĻŽāϰāĻž āĻāχ āϏāĻŽāĻžāϧāĻžāύāϗ⧁āϞāĻŋ āϕ⧀āĻ­āĻžāĻŦ⧇ āĻ•āĻžāϜ āĻ•āϰ⧇ āϤāĻžāĻ“ āĻŦ⧁āĻāϤ⧇ āĻĒāĻžāϰāĻŦ āĻāĻŦāĻ‚ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāϕ⧇āϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāĻžāĻĒā§āϤ āĻĢāϞāĻžāĻĢāϞ⧇āϰ āϤ⧁āϞāύāĻž āĻ•āϰāĻŦāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻ•āĻŋāĻ­āĻžāĻŦ⧇ āĻāϟāĻŋ āĻ•āĻžāϜ āĻ•āϰ⧇

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž āĻāĻ•āϟāĻŋ āχāωāϟāĻŋāϞāĻŋāϟāĻŋ (CLI, maven, jenkins āĻŽāĻĄāĻŋāωāϞ, ant) ​​āϝ⧇āϟāĻŋ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ⧇āϰ āĻĢāĻžāχāϞāϗ⧁āϞāĻŋ āĻŦāĻŋāĻļā§āϞ⧇āώāĻŖ āĻ•āϰ⧇, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϤāĻĨā§āϝ⧇āϰ āϟ⧁āĻ•āϰ⧋ āϏāĻ‚āĻ—ā§āϰāĻš āĻ•āϰ⧇ (āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ āύāĻžāĻŽ, āĻ—ā§āϰ⧁āĻĒāĻŋāĻĄ, āĻ¸ā§āĻĒ⧇āϏāĻŋāĻĢāĻŋāϕ⧇āĻļāύ āĻļāĻŋāϰ⧋āύāĻžāĻŽ, āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ ...), āĻāĻ•āϟāĻŋ CPE āĻ¸ā§āĻŸā§āϰāĻŋāĻ‚ āϤ⧈āϰāĻŋ āĻ•āϰ⧇ - (āϏāĻžāϧāĻžāϰāĻŖ āĻĒā§āĻ˛ā§āϝāĻžāϟāĻĢāĻ°ā§āĻŽ āĻ—āĻŖāύāĻž ), āĻĒā§āϝāĻžāϕ⧇āϜ URL ( PURL) āĻāĻŦāĻ‚ āĻĄā§‡āϟāĻžāĻŦ⧇āϏ (NVD, Sonatype OSS Index, NPM Audit APIâ€Ļ) āĻĨ⧇āϕ⧇ CPE/PURL-āĻāϰ āϜāĻ¨ā§āϝ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϏāύāĻžāĻ•ā§āϤ āĻ•āϰ⧇, āϝāĻžāϰ āĻĒāϰ⧇ āĻāϟāĻŋ HTML, JSON, XML āĻĢāĻ°ā§āĻŽā§āϝāĻžāĻŸā§‡ āĻāĻ•āϟāĻŋ āĻāĻ•āĻ•āĻžāϞ⧀āύ āĻĒā§āϰāϤāĻŋāĻŦ⧇āĻĻāύ āϤ⧈āϰāĻŋ āĻ•āϰ⧇...

CPE āĻĻ⧇āĻ–āϤ⧇ āϕ⧇āĻŽāύ āϤāĻž āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰ⧁āύ:

cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other

  • āĻĒāĻžāĻ°ā§āϟ: āĻāĻ•āϟāĻŋ āχāĻ™ā§āĻ—āĻŋāϤ āϝ⧇ āωāĻĒāĻžāĻĻāĻžāύāϟāĻŋ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ (a), āĻ…āĻĒāĻžāϰ⧇āϟāĻŋāĻ‚ āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽ (o), āĻšāĻžāĻ°ā§āĻĄāĻ“āϝāĻŧā§āϝāĻžāϰ (h) (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ āφāχāĻŸā§‡āĻŽ) āĻāϰ āĻ…āĻ¨ā§āϤāĻ°ā§āĻ—āϤ
  • āĻŦāĻŋāĻ•ā§āϰ⧇āϤāĻž: āĻĒāĻŖā§āϝ āĻĒā§āϰāĻ¸ā§āϤ⧁āϤāĻ•āĻžāϰāϕ⧇āϰ āύāĻžāĻŽ (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ āφāχāĻŸā§‡āĻŽ)
  • āĻĒāĻŖā§āϝ: āĻĒāĻŖā§āϝ⧇āϰ āύāĻžāĻŽ (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ)
  • āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ: āωāĻĒāĻžāĻĻāĻžāύ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ (āĻ…āĻĒā§āϰāϚāϞāĻŋāϤ āφāχāĻŸā§‡āĻŽ)
  • āφāĻĒāĻĄā§‡āϟ: āĻĒā§āϝāĻžāϕ⧇āϜ āφāĻĒāĻĄā§‡āϟ
  • āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ: āωāĻ¤ā§āϤāϰāĻžāϧāĻŋāĻ•āĻžāϰāϏ⧂āĻ¤ā§āϰ⧇ āĻĒā§āϰāĻžāĻĒā§āϤ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ (āĻ…āĻĒā§āϰāϚāϞāĻŋāϤ āφāχāĻŸā§‡āĻŽ)
  • āĻ­āĻžāώāĻž: RFC-5646-āĻ āϏāĻ‚āĻœā§āĻžāĻžāϝāĻŧāĻŋāϤ āĻ­āĻžāώāĻž
  • SW āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ: āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ
  • āϞāĻ•ā§āĻˇā§āϝ SW: āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āĻĒāϰāĻŋāĻŦ⧇āĻļ āϝ⧇āĻ–āĻžāύ⧇ āĻĒāĻŖā§āϝ āϚāϞ⧇
  • āϞāĻ•ā§āĻˇā§āϝ HW: āĻšāĻžāĻ°ā§āĻĄāĻ“āϝāĻŧā§āϝāĻžāϰ āĻĒāϰāĻŋāĻŦ⧇āĻļ āϝ⧇āĻ–āĻžāύ⧇ āĻĒāĻŖā§āϝ āϚāϞāϛ⧇
  • āĻ…āĻ¨ā§āϝ: āϏāϰāĻŦāϰāĻžāĻšāĻ•āĻžāϰ⧀ āĻŦāĻž āĻĒāĻŖā§āϝ⧇āϰ āϤāĻĨā§āϝ

āĻāĻ•āϟāĻŋ āωāĻĻāĻžāĻšāϰāĻŖ CPE āĻāχ āĻŽāϤ āĻĻ⧇āĻ–āĻžāϝāĻŧ:

cpe:2.3:a:pivotal_software:spring_framework:3.0.0:*:*:*:*:*:*:*

āĻ¸ā§āĻŸā§āϰāĻŋāĻ‚ āĻāϰ āĻ…āĻ°ā§āĻĨ āĻšāϞ CPE āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ 2.3 āύāĻŋāĻ°ā§āĻŽāĻžāϤāĻžāϰ āĻāĻ•āϟāĻŋ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ āωāĻĒāĻžāĻĻāĻžāύ āĻŦāĻ°ā§āĻŖāύāĻž āĻ•āϰ⧇ pivotal_software āύāĻžāĻŽ āϏāĻš spring_framework āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ 3.0.0āĨ¤ āφāĻŽāϰāĻž āĻāĻ•āϟāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϖ⧁āϞāϞ⧇ āϜāĻ¨ā§āϝ CVE-2014-0225 NVD-āϤ⧇, āφāĻŽāϰāĻž āĻāχ CPE-āĻāϰ āωāĻ˛ā§āϞ⧇āĻ– āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻšā§āĻ›āĻŋāĨ¤ āĻĒā§āϰāĻĨāĻŽ āϝ⧇ āϏāĻŽāĻ¸ā§āϝāĻžāϟāĻŋāϰ āĻĻāĻŋāϕ⧇ āφāĻĒāύāĻžāϰ āĻ…āĻŦāĻŋāϞāĻŽā§āĻŦ⧇ āĻŽāύ⧋āϝ⧋āĻ— āĻĻ⧇āĻ“āϝāĻŧāĻž āωāϚāĻŋāϤ āϤāĻž āĻšāϞ āĻāύāĻ­āĻŋāĻĄāĻŋ-āϤ⧇ CVE, CPE āĻ…āύ⧁āϝāĻžāϝāĻŧā§€, āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇āϰ āĻŽāĻ§ā§āϝ⧇ āĻāĻ•āϟāĻŋ āϏāĻŽāĻ¸ā§āϝāĻžāϰ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤāĻŋ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ•āϰ⧇, āĻāĻ•āϟāĻŋ āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ āωāĻĒāĻžāĻĻāĻžāύ⧇ āύāϝāĻŧāĨ¤ āĻ…āĻ°ā§āĻĨāĻžā§Ž, āϝāĻĻāĻŋ āĻĄā§‡āϭ⧇āϞāĻĒāĻžāϰāϰāĻž āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇āϰ āϏāĻžāĻĨ⧇ āĻļāĻ•ā§āϤāĻ­āĻžāĻŦ⧇ āφāĻŦāĻĻā§āϧ āĻĨāĻžāϕ⧇, āĻāĻŦāĻ‚ āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻŦāĻŋāĻ•āĻžāĻļāĻ•āĻžāϰ⧀āϰāĻž āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āĻāĻŽāύ āĻŽāĻĄāĻŋāωāϞāϗ⧁āϞāĻŋāϤ⧇ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāĻž āĻšāϝāĻŧ, āϤāĻžāĻšāϞ⧇ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻŦāĻŋāĻļ⧇āώāĻœā§āĻžāϕ⧇ āĻāχ CVE-āϕ⧇ āφāϞāĻžāĻĻāĻž āĻ•āϰāϤ⧇ āĻšāĻŦ⧇ āĻāĻŦāĻ‚ āφāĻĒāĻĄā§‡āϟ āĻ•āϰāĻžāϰ āĻ•āĻĨāĻž āĻ­āĻžāĻŦāϤ⧇ āĻšāĻŦ⧇āĨ¤

āχāωāφāϰāĻāϞāϟāĻŋ SCA āϟ⧁āϞ āĻĻā§āĻŦāĻžāϰāĻžāĻ“ āĻŦā§āϝāĻŦāĻšā§ƒāϤ āĻšāϝāĻŧāĨ¤ āĻĒā§āϝāĻžāϕ⧇āϜ URL āĻŦāĻŋāĻ¨ā§āϝāĻžāϏ āύāĻŋāĻŽā§āύāϰ⧂āĻĒ:

scheme:type/namespace/name@version?qualifiers#subpath

  • āĻĒāϰāĻŋāĻ•āĻ˛ā§āĻĒāύāĻž: āϏāĻ°ā§āĻŦāĻĻāĻž 'pkg' āĻĨāĻžāĻ•āĻŦ⧇ āϝāĻž āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇ āϝ⧇ āĻāϟāĻŋ āĻāĻ•āϟāĻŋ āĻĒā§āϝāĻžāϕ⧇āϜ URL (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ)
  • āĻĒā§āϰāĻ•āĻžāϰ: āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ "āĻĒā§āϰāĻ•āĻžāϰ" āĻŦāĻž āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ "āĻĒā§āϰ⧋āĻŸā§‹āĻ•āϞ", āϝ⧇āĻŽāύ āĻŽāĻžāϭ⧇āύ, āĻāύāĻĒāĻŋāĻāĻŽ, āύ⧁āϗ⧇āϟ, āĻœā§‡āĻŽ, āĻĒāĻžāχāĻĒāĻŋ āχāĻ¤ā§āϝāĻžāĻĻāĻŋāĨ¤ (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ āφāχāĻŸā§‡āĻŽ)
  • āύāĻžāĻŽāĻ¸ā§āĻĨāĻžāύ: āĻ•āĻŋāϛ⧁ āύāĻžāĻŽ āωāĻĒāϏāĻ°ā§āĻ—, āϝ⧇āĻŽāύ āĻāĻ•āϟāĻŋ Maven āĻ—ā§āϰ⧁āĻĒ āφāχāĻĄāĻŋ, āĻĄāĻ•āĻžāϰ āĻ›āĻŦāĻŋāϰ āĻŽāĻžāϞāĻŋāĻ•, GitHub āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀ āĻŦāĻž āϏāĻ‚āĻ¸ā§āĻĨāĻžāĨ¤ āϐāĻšā§āĻ›āĻŋāĻ• āĻāĻŦāĻ‚ āĻĒā§āϰāĻ•āĻžāϰ⧇āϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰ āĻ•āϰ⧇āĨ¤
  • āύāĻžāĻŽ: āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ āύāĻžāĻŽ (āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ)
  • āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ: āĻĒā§āϝāĻžāϕ⧇āϜ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ
  • āϝ⧋āĻ—ā§āϝāϤāĻž: āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ āϜāĻ¨ā§āϝ āĻ…āϤāĻŋāϰāĻŋāĻ•ā§āϤ āϝ⧋āĻ—ā§āϝāϤāĻžāϰ āĻĄā§‡āϟāĻž, āϝ⧇āĻŽāύ OS, āφāĻ°ā§āĻ•āĻŋāĻŸā§‡āĻ•āϚāĻžāϰ, āĻĄāĻŋāĻ¸ā§āĻŸā§āϰāĻŋāĻŦāĻŋāωāĻļāύ, āχāĻ¤ā§āϝāĻžāĻĻāĻŋāĨ¤ āϐāĻšā§āĻ›āĻŋāĻ• āĻāĻŦāĻ‚ āϟāĻžāχāĻĒ-āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ āφāχāĻŸā§‡āĻŽāĨ¤
  • āωāĻĒāĻĒāĻĨ: āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ āϰ⧁āĻŸā§‡āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āĻĒā§āϝāĻžāϕ⧇āĻœā§‡ āĻ…āϤāĻŋāϰāĻŋāĻ•ā§āϤ āĻĒāĻžāĻĨ

āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ:

pkg:golang/google.golang.org/genproto#googleapis/api/annotations
pkg:maven/org.apache.commons/io@1.3.4
pkg:pypi/django-package@1.11.1.dev1

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• — āĻ…āύ-āĻĒā§āϰāĻŋāĻŽāĻŋāϏ āĻ“āϝāĻŧ⧇āĻŦ āĻĒā§āĻ˛ā§āϝāĻžāϟāĻĢāĻ°ā§āĻŽ āϝāĻž āϤ⧈āϰāĻŋāĻ•ā§ƒāϤ āĻŦāĻŋāϞ āĻ…āĻĢ āĻŽā§āϝāĻžāĻŸā§‡āϰāĻŋāϝāĻŧāĻžāϞāϏ (BOM) āĻ—ā§āϰāĻšāĻŖ āĻ•āϰ⧇ āĻ˜ā§‚āĻ°ā§āĻŖāĻŋāĻāĻĄāĻŧ āĻĄāĻŋāĻāĻ•ā§āϏ и SPDX, āĻ…āĻ°ā§āĻĨāĻžā§Ž, āωāĻĒāϞāĻŦā§āϧ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϰ⧇āĻĄāĻŋāĻŽā§‡āĻĄ āĻ¸ā§āĻĒ⧇āϏāĻŋāĻĢāĻŋāϕ⧇āĻļāύāĨ¤ āĻāϟāĻŋ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž - āύāĻžāĻŽ, āĻšā§āϝāĻžāĻļ, āĻĒā§āϝāĻžāϕ⧇āϜ url, āĻĒā§āϰāĻ•āĻžāĻļāĻ•, āϞāĻžāχāϏ⧇āĻ¨ā§āϏ⧇āϰ āĻŦāĻŋāĻŦāϰāĻŖ āϏāĻš āĻāĻ•āϟāĻŋ XML āĻĢāĻžāχāϞ⧎ āĻāϰāĻĒāϰ⧇, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• BOM āϕ⧇ āĻĒāĻžāĻ°ā§āϏ āĻ•āϰ⧇, āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĄāĻžāϟāĻžāĻŦ⧇āϏ (NVD, Sonatype OSS Index ...) āĻĨ⧇āϕ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻžāϰ āϜāĻ¨ā§āϝ āωāĻĒāϞāĻŦā§āϧ CVE āϗ⧁āϞāĻŋ āĻĻ⧇āϖ⧇ āĻāĻŦāĻ‚ āϤāĻžāϰāĻĒāϰ⧇ āĻ—ā§āϰāĻžāĻĢ āϤ⧈āϰāĻŋ āĻ•āϰ⧇, āĻŽā§‡āĻŸā§āϰāĻŋāĻ•ā§āϏ āĻ—āĻŖāύāĻž āĻ•āϰ⧇, āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻ…āĻŦāĻ¸ā§āĻĨāĻžāϰ āωāĻĒāϰ āύāĻŋāϝāĻŧāĻŽāĻŋāϤ āĻĄā§‡āϟāĻž āφāĻĒāĻĄā§‡āϟ āĻ•āϰ⧇ .

XML āĻŦāĻŋāĻ¨ā§āϝāĻžāϏ⧇ āĻāĻ•āϟāĻŋ BOM āĻĻ⧇āĻ–āϤ⧇ āϕ⧇āĻŽāύ āĻšāϤ⧇ āĻĒāĻžāϰ⧇ āϤāĻžāϰ āĻāĻ•āϟāĻŋ āωāĻĻāĻžāĻšāϰāĻŖ:

<?xml version="1.0" encoding="UTF-8"?>
<bom xmlns="http://cyclonedx.org/schema/bom/1.2" serialNumber="urn:uuid:3e671687-395b-41f5-a30f-a58921a69b79" version="1">
  <components>
    <component type="library">
      <publisher>Apache</publisher>
      <group>org.apache.tomcat</group>
      <name>tomcat-catalina</name>
      <version>9.0.14</version>
      <hashes>
        <hash alg="MD5">3942447fac867ae5cdb3229b658f4d48</hash>
        <hash alg="SHA-1">e6b1000b94e835ffd37f4c6dcbdad43f4b48a02a</hash>
        <hash alg="SHA-256">f498a8ff2dd007e29c2074f5e4b01a9a01775c3ff3aeaf6906ea503bc5791b7b</hash>
        <hash alg="SHA-512">e8f33e424f3f4ed6db76a482fde1a5298970e442c531729119e37991884bdffab4f9426b7ee11fccd074eeda0634d71697d6f88a460dce0ac8d627a29f7d1282</hash>
      </hashes>
      <licenses>
        <license>
          <id>Apache-2.0</id>
        </license>
      </licenses>
      <purl>pkg:maven/org.apache.tomcat/tomcat-catalina@9.0.14</purl>
    </component>
      <!-- More components here -->
  </components>
</bom>

BOM āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāϕ⧇āϰ āϜāĻ¨ā§āϝ āχāύāĻĒ⧁āϟ āĻĒāϰāĻžāĻŽāĻŋāϤāĻŋ āĻšāĻŋāϏāĻžāĻŦ⧇ āύāϝāĻŧ, āϏāϰāĻŦāϰāĻžāĻš āĻļ⧃āĻ™ā§āĻ–āϞ⧇ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āχāύāϭ⧇āĻ¨ā§āϟāϰāĻŋ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝāĻ“ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āϝ⧇āϤ⧇ āĻĒāĻžāϰ⧇, āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āĻāĻ•āϜāύ āĻ—ā§āϰāĻžāĻšāĻ•āϕ⧇ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āϏāϰāĻŦāϰāĻžāĻš āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝāĨ¤ 2014 āϏāĻžāϞ⧇, āĻāĻ•āϟāĻŋ āφāχāύ āĻāĻŽāύāĻ•āĻŋ āĻŽāĻžāĻ°ā§āĻ•āĻŋāύ āϝ⧁āĻ•ā§āϤāϰāĻžāĻˇā§āĻŸā§āϰ⧇ āĻŦāĻŋāĻŦ⧇āϚāύāĻžāϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāĻ¸ā§āϤāĻžāĻŦ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āĻ›āĻŋāϞ ÂĢāϏāĻžāχāĻŦāĻžāϰ āϏāĻžāĻĒā§āϞāĻžāχ āĻšā§‡āχāύ āĻŽā§āϝāĻžāύ⧇āϜāĻŽā§‡āĻ¨ā§āϟ āĻ…ā§āϝāĻžāĻ¨ā§āĻĄ āĻŸā§āϰāĻžāĻ¨ā§āϏāĻĒāĻžāϰ⧇āĻ¨ā§āϏāĻŋ āĻ…ā§āϝāĻžāĻ•ā§āϟ āĻ…āĻĢ 2014Âģ, āϝāĻž āĻŦāϞ⧇āϛ⧇ āϝ⧇ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āϕ⧇āύāĻžāϰ āϏāĻŽāϝāĻŧ, āϝ⧇ āϕ⧋āύāĻ“ āϰāĻžāĻœā§āϝāĨ¤ āĻāĻ•āϟāĻŋ āĻĒā§āϰāϤāĻŋāĻˇā§āĻ āĻžāύāϕ⧇ āĻ…āĻŦāĻļā§āϝāχ āĻāĻ•āϟāĻŋ BOM āĻ…āύ⧁āϰ⧋āϧ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇ āϝāĻžāϤ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āĻŦā§āϝāĻŦāĻšāĻžāϰ āϰ⧋āϧ āĻ•āϰāĻž āϝāĻžāϝāĻŧ, āĻ•āĻŋāĻ¨ā§āϤ⧁ āφāχāύāϟāĻŋ āĻ•āĻžāĻ°ā§āϝāĻ•āϰ āĻšāϝāĻŧāύāĻŋāĨ¤

SCA-āϤ⧇ āĻĢāĻŋāϰ⧇, āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāϕ⧇ āĻ¸ā§āĻ˛ā§āϝāĻžāϕ⧇āϰ āĻŽāϤ⧋ āύ⧋āϟāĻŋāĻĢāĻŋāϕ⧇āĻļāύ āĻĒā§āĻ˛ā§āϝāĻžāϟāĻĢāĻ°ā§āĻŽ, āϕ⧇āύāύāĻž āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋāϰ āĻŽāϤ⧋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāύāĻž āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡āϰ āϏāĻžāĻĨ⧇ āφāωāϟ-āĻ…āĻĢ-āĻĻā§āϝ-āĻŦāĻ•ā§āϏ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āϰāϝāĻŧ⧇āϛ⧇āĨ¤ āĻāϟāĻžāĻ“ āωāĻ˛ā§āϞ⧇āĻ– āĻ•āϰāĻžāϰ āĻŽāϤ⧋ āϝ⧇ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻĒā§āϝāĻžāϕ⧇āĻœā§‡āϰ āĻ…āĻĒā§āϰāϚāϞāĻŋāϤ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖāϗ⧁āϞāĻŋ āϏāύāĻžāĻ•ā§āϤ āĻ•āϰ⧇ āĻāĻŦāĻ‚ āϞāĻžāχāϏ⧇āĻ¨ā§āϏ āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϤāĻĨā§āϝ āĻĒā§āϰāĻĻāĻžāύ āĻ•āϰ⧇ (SPDX āϏāĻŽāĻ°ā§āĻĨāύ⧇āϰ āĻ•āĻžāϰāϪ⧇)āĨ¤

āϝāĻĻāĻŋ āφāĻŽāϰāĻž āĻŦāĻŋāĻļ⧇āώāĻ­āĻžāĻŦ⧇ SCA āĻāϰ āϗ⧁āĻŖāĻŽāĻžāύ āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āĻ•āĻĨāĻž āĻŦāϞāĻŋ, āϤāĻžāĻšāϞ⧇ āĻāĻ•āϟāĻŋ āĻŽā§ŒāϞāĻŋāĻ• āĻĒāĻžāĻ°ā§āĻĨāĻ•ā§āϝ āϰāϝāĻŧ⧇āϛ⧇āĨ¤

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻāĻ•āϟāĻŋ āχāύāĻĒ⧁āϟ āĻšāĻŋāϏāĻžāĻŦ⧇ āĻāĻ•āϟāĻŋ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ āĻ—ā§āϰāĻšāĻŖ āĻ•āϰ⧇ āύāĻž, āĻŦāϰāĻ‚ āĻāĻ•āϟāĻŋ BOM. āĻāϰ āĻŽāĻžāύ⧇ āĻšāϞ āϝ⧇ āφāĻŽāϰāĻž āϝāĻĻāĻŋ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒāϟāĻŋ āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰāϤ⧇ āϚāĻžāχ, āφāĻŽāĻžāĻĻ⧇āϰ āĻĒā§āϰāĻĨāĻŽā§‡ bom.xml āϤ⧈āϰāĻŋ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇, āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ CycloneDX āĻāϰ āϏāĻžāĻĨ⧇āĨ¤ āϏ⧁āϤāϰāĻžāĻ‚, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āϏāϰāĻžāϏāϰāĻŋ āϏāĻžāχāĻ•ā§āϞ⧋āύāĻĄāĻŋāĻāĻ•ā§āϏ⧇āϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰ āĻ•āϰ⧇āĨ¤ āĻāĻ•āχ āϏāĻŽāϝāĻŧ⧇, āĻāϟāĻŋ āĻ•āĻžāĻ¸ā§āϟāĻŽāĻžāχāĻœā§‡āĻļāύ⧇āϰ āϜāĻ¨ā§āϝ āĻ…āύ⧁āĻŽāϤāĻŋ āĻĻ⧇āϝāĻŧāĨ¤ āϤāĻžāχ āĻ“āĻœā§‹āύ āĻĻāϞ āϞāĻŋāϖ⧇āϛ⧇ āϏāĻžāχāĻ•ā§āϞ⧋āύāĻĄāĻŋāĻāĻ•ā§āϏ āĻŽāĻĄāĻŋāωāϞ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāϕ⧇āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āφāϰāĻ“ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āĻ—ā§‹āϞāĻ‚ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ BOM āĻĢāĻžāχāϞ āϤ⧈āϰāĻŋ āĻ•āϰāĻžāĨ¤

āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω Sonatype āĻĨ⧇āϕ⧇ āĻāĻ•āϟāĻŋ āĻŦāĻžāĻŖāĻŋāĻœā§āϝāĻŋāĻ• SCA āϏāĻŽāĻžāϧāĻžāύ, āϝāĻž Sonatype āχāϕ⧋āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡āϰ āĻ…āĻ‚āĻļ, āϝāĻžāϰ āĻŽāĻ§ā§āϝ⧇ āύ⧇āĻ•ā§āϏāĻžāϏ āϰāĻŋāĻĒā§‹āϜāĻŋāϟāϰāĻŋ āĻŽā§āϝāĻžāύ⧇āϜāĻžāϰāĻ“ āϰāϝāĻŧ⧇āϛ⧇āĨ¤ āϝāĻĻāĻŋ āφāĻĒāύāĻžāϰ āĻĒā§āϰāϤāĻŋāĻˇā§āĻ āĻžāύ⧇āϰ āϏāĻžāχāĻ•ā§āϞ⧋āύāĻĄāĻŋāĻāĻ•ā§āϏ āĻĨ⧇āϕ⧇ āύāϤ⧁āύ āϏāĻŽāĻžāϧāĻžāύ⧇ āĻ¸ā§āϝ⧁āχāϚ āĻ•āϰāĻžāϰ āϏāĻŽāϝāĻŧ āύāĻž āĻĨāĻžāϕ⧇ āϤāĻŦ⧇ āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω āĻ“āϝāĻŧ⧇āĻŦ āχāĻ¨ā§āϟāĻžāϰāĻĢ⧇āϏ āĻŦāĻž API āĻāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āϝ⧁āĻĻā§āϧ āϏāĻ‚āϰāĻ•ā§āώāĻŖāĻžāĻ—āĻžāϰ (āϜāĻžāĻ­āĻž āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ⧇āϰ āϜāĻ¨ā§āϝ) āĻāĻŦāĻ‚ BOM āωāĻ­āϝāĻŧ āχāύāĻĒ⧁āϟ āĻšāĻŋāϏāĻžāĻŦ⧇ āĻ—ā§āϰāĻšāĻŖ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇āĨ¤ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāϞāĻŋāωāĻļāύ⧇āϰ āĻŦāĻŋāĻĒāϰ⧀āϤ⧇, IQ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āĻŸā§‡āϰ CP/PURL āĻāĻŦāĻ‚ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇āϰ āϏāĻ‚āĻļā§āϞāĻŋāĻˇā§āϟ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϕ⧇āχ āĻŦā§‹āĻāĻžāϝāĻŧ āύāĻž, āĻŦāϰāĻ‚ āĻāϰ āύāĻŋāϜāĻ¸ā§āĻŦ āĻ—āĻŦ⧇āώāĻŖāĻžāϕ⧇āĻ“ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰ⧇, āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āĻĻ⧁āĻ°ā§āĻŦāϞ āĻĢāĻžāĻ‚āĻļāύ āĻŦāĻž āĻ•ā§āϞāĻžāϏ⧇āϰ āύāĻžāĻŽāĨ¤ IQ āĻāϰ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϗ⧁āϞāĻŋ āĻĒāϰ⧇ āĻĢāϞāĻžāĻĢāϞ āĻŦāĻŋāĻļā§āϞ⧇āώāϪ⧇ āφāϞ⧋āϚāύāĻž āĻ•āϰāĻž āĻšāĻŦ⧇āĨ¤

āφāϏ⧁āύ āĻ•āĻŋāϛ⧁ āĻ•āĻžāĻ°ā§āϝāĻ•āϰ⧀ āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ⧇āϰ āϏāĻ‚āĻ•ā§āώāĻŋāĻĒā§āϤāϏāĻžāϰ āĻ•āϰāĻŋ, āĻāĻŦāĻ‚ āĻŦāĻŋāĻļā§āϞ⧇āώāϪ⧇āϰ āϜāĻ¨ā§āϝ āϏāĻŽāĻ°ā§āĻĨāĻŋāϤ āĻ­āĻžāώāĻžāϗ⧁āϞāĻŋāĻ“ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰāĻŋ:

āĻ­āĻžāώāĻž
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

āϜāĻžāĻ­āĻž
+
+
+

āϏāĻŋ / āϏāĻŋ ++
+
+
-

C#
+
+
-

āύ⧇āϟ
+
+
+

āĻāϰāϞāĻ‚
-
-
+

āϜāĻžāĻ­āĻžāĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ (āύ⧋āĻĄāĻœā§‡āĻāϏ)
+
+
+

āĻĒāĻŋāĻāχāϚāĻĒāĻŋ
+
+
+

āĻĒāĻžāχāĻĨāύ
+
+
+

āϚ⧁āύāĻŋ
+
+
+

āĻĒāĻžāĻ°ā§āϞ
-
-
-

scala
+
+
+

āωāĻĻā§āĻĻ⧇āĻļā§āϝ āϏāĻŋ
+
+
-

āϏāĻ¤ā§āĻŦāϰ
+
+
-

R
+
-
-

Go
+
+
+

āĻ•āĻžāĻ°ā§āϝāĻ•āĻžāϰāĻŋāϤāĻž

āĻ•āĻžāĻ°ā§āϝāĻ•āĻžāϰāĻŋāϤāĻž
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

āϏ⧋āĻ°ā§āϏ āϕ⧋āĻĄā§‡ āĻŦā§āϝāĻŦāĻšā§ƒāϤ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āϞāĻžāχāϏ⧇āĻ¨ā§āϏ⧇āϰ āĻŦāĻŋāĻļ⧁āĻĻā§āϧāϤāĻžāϰ āϜāĻ¨ā§āϝ āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ āϤāĻž āύāĻŋāĻļā§āϚāĻŋāϤ āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž
+
-
+

āĻĄāĻ•āĻžāϰ āχāĻŽā§‡āĻœā§‡āϰ āϜāĻ¨ā§āϝ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻāĻŦāĻ‚ āϞāĻžāχāϏ⧇āĻ¨ā§āϏ āĻĒāϰāĻŋāĻšā§āĻ›āĻ¨ā§āύāϤāĻžāϰ āϜāĻ¨ā§āϝ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻāĻŦāĻ‚ āĻŦāĻŋāĻļā§āϞ⧇āώāĻŖ āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž
+ Clair āϏāĻ™ā§āϗ⧇ āĻāϕ⧀āĻ•āϰāĻŖ
-
-

āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϞāĻžāχāĻŦā§āϰ⧇āϰāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āύ⧀āϤāĻŋ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž
+
-
-

āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāĻ‚āĻ—ā§āϰāĻšāĻ¸ā§āĻĨāϞ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž
+ RubyGems, Maven, NPM, Nuget, Pypi, Conan, Bower, Conda, Go, p2, R, Yum, Helm, Docker, CocoaPods, Git LFS
-
+ āĻšā§‡āĻ•ā§āϏ, āϰ⧁āĻŦāĻŋāĻœā§‡āĻŽāϏ, āĻŽāĻžāϭ⧇āύ, āĻāύāĻĒāĻŋāĻāĻŽ, āύ⧁āϗ⧇āϟ, āĻĒāĻžāχāĻĒāĻŋ

āĻāĻ•āϟāĻŋ āύāĻŋāĻŦ⧇āĻĻāĻŋāϤ āĻ—āĻŦ⧇āώāĻŖāĻž āĻĻāϞ⧇āϰ āĻĒā§āϰāĻžāĻĒā§āϝāϤāĻž
+
-
-

āĻāĻ•āϟāĻŋ āĻ•ā§āϞ⧋āϜ āϏāĻžāĻ°ā§āĻ•āĻŋāĻŸā§‡ āĻ…āĻĒāĻžāϰ⧇āĻļāύ
+
+
+

āϤ⧃āϤ⧀āϝāĻŧ āĻĒāĻ•ā§āώ⧇āϰ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇
+ āĻŦāĻ¨ā§āϧ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ āϏ⧋āύāĻžāϟāĻžāχāĻĒ
+ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āĻ“āĻāϏāĻāϏ, āĻāύāĻĒāĻŋāĻāĻŽ āĻĒāĻžāĻŦāϞāĻŋāĻ• āĻ…ā§āϝāĻžāĻĄāĻ­āĻžāχāϜāĻžāϰ
+ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āĻ“āĻāϏāĻāϏ, āĻāύāĻĒāĻŋāĻāĻŽ āĻĒāĻžāĻŦāϞāĻŋāĻ• āĻ…ā§āϝāĻžāĻĄāĻ­āĻžāχāϜāĻžāϰ, āϰāĻŋāϟāĻžāϝāĻŧāĻžāϰāĻœā§‡āĻāϏ, āĻ­āĻžāϞāύāĻĄāĻŋāĻŦāĻŋ, āύāĻŋāϜāĻ¸ā§āĻŦ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĄā§‡āϟāĻžāĻŦ⧇āϏ āϏāĻŽāĻ°ā§āĻĨāύ

āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āύ⧀āϤāĻŋ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€ āĻĄā§‡āϭ⧇āϞāĻĒāĻŽā§‡āĻ¨ā§āϟ āϞ⧁āĻĒ⧇ āφāĻĒāϞ⧋āĻĄ āĻ•āϰāĻžāϰ āĻšā§‡āĻˇā§āϟāĻž āĻ•āϰāĻžāϰ āϏāĻŽāϝāĻŧ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āĻĢāĻŋāĻ˛ā§āϟāĻžāϰ āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž
+
-
-

āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ āĻŋāĻ• āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āϏ⧁āĻĒāĻžāϰāĻŋāĻļ, āĻĢāĻŋāĻ•ā§āϏ⧇āϰ āϞāĻŋāĻ™ā§āĻ•āϗ⧁āϞāĻŋāϰ āωāĻĒāϞāĻŦā§āϧāϤāĻž
+
+- (āϏāĻ°ā§āĻŦāϜāύ⧀āύ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ āĻŦāĻ°ā§āĻŖāύāĻžāϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰ āĻ•āϰ⧇)
+- (āϏāĻ°ā§āĻŦāϜāύ⧀āύ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ āĻŦāĻ°ā§āĻŖāύāĻžāϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰ āĻ•āϰ⧇)

āϏāĻŽāĻžāϞ⧋āϚāύāĻžāϰ āĻĻā§āĻŦāĻžāϰāĻž āφāĻŦāĻŋāĻˇā§āĻ•ā§ƒāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋāϰ āĻ°â€Œā§āϝāĻžāĻ™ā§āĻ•āĻŋāĻ‚
+
+
+

āĻ­ā§‚āĻŽāĻŋāĻ•āĻž āĻ…ā§āϝāĻžāĻ•ā§āϏ⧇āϏ āĻŽāĻĄā§‡āϞ
+
-
+

CLI āϏāĻŽāĻ°ā§āĻĨāύ
+
+
+- (āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āϏāĻžāχāĻ•ā§āϞ⧋āύāĻĄāĻŋāĻāĻ•ā§āϏ)

āϏāĻ‚āĻœā§āĻžāĻžāϝāĻŧāĻŋāϤ āĻŽāĻžāύāĻĻāĻŖā§āĻĄ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āύāĻŋāĻ°ā§āĻŦāĻžāϚāύ / āĻŦāĻžāĻ›āĻžāχ
+
-
+

āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ āĻ¸ā§āĻĨāĻŋāϤāĻŋ āĻĻā§āĻŦāĻžāϰāĻž āĻĄā§āϝāĻžāĻļāĻŦā§‹āĻ°ā§āĻĄ
+
-
+

āĻĒāĻŋāĻĄāĻŋāĻāĻĢ āĻĢāϰāĻŽā§āϝāĻžāĻŸā§‡ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻœā§‡āύāĻžāϰ⧇āĻļāύ
+
-
-

JSONCSV āĻĢāĻ°ā§āĻŽā§āϝāĻžāĻŸā§‡ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύ
+
+
-

āϰāĻžāĻļāĻŋāϝāĻŧāĻžāύ āĻ­āĻžāώāĻž āϏāĻŽāĻ°ā§āĻĨāύ
-
-
-

āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āϏ⧁āϝ⧋āĻ—

āĻŽāĻŋāĻļā§āϰāĻŖ
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

LDAP/āĻ…ā§āϝāĻžāĻ•āϟāĻŋāĻ­ āĻĄāĻŋāϰ⧇āĻ•ā§āϟāϰāĻŋāϰ āϏāĻžāĻĨ⧇ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ
+
-
+

āĻŦāĻžāρāĻļ āĻ•ā§āϰāĻŽāĻžāĻ—āϤ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ
+
-
-

āĻāĻ•āϟāĻžāύāĻž āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡āϰ āϏāĻžāĻĨ⧇ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ (āĻāĻ•āϟāĻžāύāĻž āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ) TeamCity
+
-
-

āĻ•ā§āϰāĻŽāĻžāĻ—āϤ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡āϰ āϏāĻžāĻĨ⧇ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ (āĻāĻ•āϟāĻžāύāĻž āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ) GitLab
+
+- (āĻ—āĻŋāϟāĻ˛ā§āϝāĻžāĻŦ⧇āϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āĻĒā§āϞāĻžāĻ—āχāύ āĻšāĻŋāϏāĻžāĻŦ⧇)
+

āĻ…āĻŦāĻŋāĻšā§āĻ›āĻŋāĻ¨ā§āύ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡āϰ āϏāĻžāĻĨ⧇ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ (āĻāĻ•āϟāĻžāύāĻž āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ) āĻœā§‡āύāĻ•āĻŋāĻ¨ā§āϏ
+
+
+

IDE āĻĒā§āϞāĻžāĻ—āχāύāϗ⧁āϞāĻŋāϰ āωāĻĒāϞāĻŦā§āϧāϤāĻž
+ IntelliJ, Eclipse, Visual Studio
-
-

āϟ⧁āϞāϟāĻŋāϰ āĻ“āϝāĻŧ⧇āĻŦ-āĻĒāϰāĻŋāώ⧇āĻŦāĻž (API) āĻāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āĻ•āĻžāĻ¸ā§āϟāĻŽ āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ⧇āϰ āϜāĻ¨ā§āϝ āϏāĻŽāĻ°ā§āĻĨāύ
+
-
+

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž

āĻĒā§āϰāĻĨāĻŽ āĻļ⧁āϰ⧁

āχāĻšā§āĻ›āĻžāĻ•ā§ƒāϤāĻ­āĻžāĻŦ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ⧇āϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž āϚāĻžāϞāĻžāύ āĻĄāĻŋāĻ­āĻŋāĻœā§‡āĻ.

āĻāϰ āϜāĻ¨ā§āϝ āφāĻŽāϰāĻž āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻŦ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻŽāĻžāϭ⧇āύ āĻĒā§āϞāĻžāĻ—āχāύ:

mvn org.owasp:dependency-check-maven:check

āĻĢāϞāĻ¸ā§āĻŦāϰ⧂āĻĒ, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž-āĻšā§‡āĻ•-report.html āϞāĻ•ā§āĻˇā§āϝ āĻĄāĻŋāϰ⧇āĻ•ā§āϟāϰāĻŋāϤ⧇ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤ āĻšāĻŦ⧇āĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻĢāĻžāχāϞāϟāĻŋ āĻ“āĻĒ⧇āύ āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻŽā§‹āϟ āϏāĻ‚āĻ–ā§āϝāĻžāϰ āϏāĻ‚āĻ•ā§āώāĻŋāĻĒā§āϤāϏāĻžāϰ⧇āϰ āĻĒāϰ⧇, āφāĻŽāϰāĻž āĻĒā§āϝāĻžāϕ⧇āϜ, CPE, CVE-āĻāϰ āϏāĻ‚āĻ–ā§āϝāĻž āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇ āωāĻšā§āϚ āĻ¸ā§āϤāϰ⧇āϰ āϤ⧀āĻŦā§āϰāϤāĻž āĻāĻŦāĻ‚ āφāĻ¤ā§āĻŽāĻŦāĻŋāĻļā§āĻŦāĻžāϏ⧇āϰ āϏāĻžāĻĨ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϤāĻĨā§āϝ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāϰāĻŋāĨ¤

āφāϰāĻ“ āĻŦāĻŋāĻļāĻĻ āϤāĻĨā§āϝ āĻ…āύ⧁āϏāϰāĻŖ āĻ•āϰ⧇, āĻŦāĻŋāĻļ⧇āώāϤ, āϝāĻžāϰ āĻ­āĻŋāĻ¤ā§āϤāĻŋāϤ⧇ āϏāĻŋāĻĻā§āϧāĻžāĻ¨ā§āϤ āύ⧇āĻ“āϝāĻŧāĻž āĻšāϝāĻŧ⧇āĻ›āĻŋāϞ (āĻĒā§āϰāĻŽāĻžāĻŖ), āĻ…āĻ°ā§āĻĨāĻžā§Ž āĻāĻ•āϟāĻŋ āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ BOMāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻāϰāĻĒāϰ⧇ āφāϏ⧇ CPE, PURL āĻāĻŦāĻ‚ CVE āĻāϰ āĻŦāĻŋāĻŦāϰāĻŖāĨ¤ āϝāĻžāχāĻšā§‹āĻ•, NVD āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ āϤāĻžāĻĻ⧇āϰ āĻ…āύ⧁āĻĒāĻ¸ā§āĻĨāĻŋāϤāĻŋāϰ āĻ•āĻžāϰāϪ⧇ āĻĢāĻŋāĻ•ā§āϏāĻŋāĻ‚āϝāĻŧ⧇āϰ āϜāĻ¨ā§āϝ āϏ⧁āĻĒāĻžāϰāĻŋāĻļāϗ⧁āϞāĻŋ āϏāĻ‚āϝ⧁āĻ•ā§āϤ āĻ•āϰāĻž āĻšāϝāĻŧāύāĻŋāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻĒāĻĻā§āϧāϤāĻŋāĻ—āϤāĻ­āĻžāĻŦ⧇ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻĢāϞāĻžāĻĢāϞ āĻĻ⧇āĻ–āϤ⧇, āφāĻĒāύāĻŋ āĻ¨ā§āϝ⧂āύāϤāĻŽ āϏ⧇āϟāĻŋāĻ‚āϏ āϏāĻš Nginx āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇āύ, āĻ…āĻĨāĻŦāĻž āĻĒā§āϰāĻžāĻĒā§āϤ āĻ¤ā§āϰ⧁āϟāĻŋāϗ⧁āϞāĻŋ āĻāĻ•āϟāĻŋ āĻ¤ā§āϰ⧁āϟāĻŋ āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāύāĻž āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽā§‡ āĻĒāĻžāĻ āĻžāϤ⧇ āĻĒāĻžāϰ⧇āύ āϝāĻž āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āϏāĻ‚āϝ⧋āĻ—āĻ•āĻžāϰ⧀āϕ⧇ āϏāĻŽāĻ°ā§āĻĨāύ āĻ•āϰ⧇āĨ¤ āϝ⧇āĻŽāύ āĻĄāĻŋāĻĢ⧇āĻ•ā§āϟ āĻĄā§‹āĻœā§‹āĨ¤

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

āĻŦāĻŋāĻ¨ā§āϝāĻžāϏ

āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāĻ•, āĻĒāϰāĻŋāĻŦāĻ°ā§āϤ⧇, āĻĄāĻŋāϏāĻĒā§āϞ⧇ āĻ—ā§āϰāĻžāĻĢ āϏāĻš āĻāĻ•āϟāĻŋ āĻ“āϝāĻŧ⧇āĻŦ-āĻ­āĻŋāĻ¤ā§āϤāĻŋāĻ• āĻĒā§āĻ˛ā§āϝāĻžāϟāĻĢāĻ°ā§āĻŽ, āϤāĻžāχ āϤ⧃āϤ⧀āϝāĻŧ āĻĒāĻ•ā§āώ⧇āϰ āϏāĻŽāĻžāϧāĻžāύ⧇ āĻ¤ā§āϰ⧁āϟāĻŋāϗ⧁āϞāĻŋ āϏāĻ‚āϰāĻ•ā§āώāĻŖ āĻ•āϰāĻžāϰ āϕ⧋āύāĻ“ āϤ⧀āĻŦā§āϰ āϏāĻŽāĻ¸ā§āϝāĻž āύ⧇āχāĨ¤
āχāύāĻ¸ā§āϟāϞ⧇āĻļāύ⧇āϰ āϜāĻ¨ā§āϝ āύāĻŋāĻŽā§āύāϞāĻŋāĻ–āĻŋāϤ āϏāĻŽāĻ°ā§āĻĨāĻŋāϤ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋ āϰāϝāĻŧ⧇āϛ⧇: āĻĄāĻ•āĻžāϰ, āĻ“āϝāĻŧāĻžāϰ, āĻāĻ•ā§āϏāĻŋāĻ•āĻŋāωāĻŸā§‡āĻŦāϞ āĻ“āϝāĻŧāĻžāϰāĨ¤

āĻĒā§āϰāĻĨāĻŽ āĻļ⧁āϰ⧁

āϚāϞāĻŽāĻžāύ āĻĒāϰāĻŋāώ⧇āĻŦāĻžāϰ URL āĻ āϝāĻžāύāĨ¤ āφāĻŽāϰāĻž āĻ…ā§āϝāĻžāĻĄāĻŽāĻŋāύ / āĻ…ā§āϝāĻžāĻĄāĻŽāĻŋāύ⧇āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āĻĒā§āϰāĻŦ⧇āĻļ āĻ•āϰāĻŋ, āϞāĻ—āχāύ āĻāĻŦāĻ‚ āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āĻĒāϰāĻŋāĻŦāĻ°ā§āϤāύ āĻ•āϰāĻŋ, āϤāĻžāϰāĻĒāϰ⧇ āφāĻŽāϰāĻž āĻĄā§āϝāĻžāĻļāĻŦā§‹āĻ°ā§āĻĄā§‡ āϝāĻžāχāĨ¤ āφāĻŽāϰāĻž āϝāĻž āĻ•āϰāĻŦ āϤāĻž āĻšāϞ āĻāĻ•āϟāĻŋ āϜāĻžāĻ­āĻž āĻĒāϰ⧀āĻ•ā§āώāĻžāϰ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ⧇āϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻŦāĻžāĻĄāĻŧāĻŋ/āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ â†’ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύ . āĻāĻ•āϟāĻŋ āωāĻĻāĻžāĻšāϰāĻŖ āĻšāĻŋāϏāĻžāĻŦ⧇ DVJA āύ⧇āĻ“āϝāĻŧāĻž āϝāĻžāĻ•āĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āϝ⧇āĻšā§‡āϤ⧁ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ BOM āϕ⧇ āχāύāĻĒ⧁āϟ āĻšāĻŋāϏāĻžāĻŦ⧇ āύāĻŋāϤ⧇ āĻĒāĻžāϰ⧇ āϤāĻžāχ āĻāχ BOM āϕ⧇ āĻĒ⧁āύāϰ⧁āĻĻā§āϧāĻžāϰ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇āĨ¤ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āϝāĻžāĻ• āϏāĻžāχāĻ•ā§āϞ⧋āύāĻĄāĻŋāĻāĻ•ā§āϏ āĻŽā§āϝāĻžāϭ⧇āύ āĻĒā§āϞāĻžāĻ—āχāύ:

mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom

āφāĻŽāϰāĻž bom.xml āĻĒāĻžāχ āĻāĻŦāĻ‚ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻĒā§āϰāĻœā§‡āĻ•ā§āĻŸā§‡ āĻĢāĻžāχāϞāϟāĻŋ āϞ⧋āĻĄ āĻ•āϰāĻŋ DVJA → āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž → BOM āφāĻĒāϞ⧋āĻĄ āĻ•āϰ⧁āύ.

āϚāϞ⧁āύ āĻĒā§āϰāĻļāĻžāϏāύ → āĻŦāĻŋāĻļā§āϞ⧇āώāĻ• āϝāĻžāύ. āφāĻŽāϰāĻž āĻŦ⧁āĻāϤ⧇ āĻĒāĻžāϰāĻŋ āϝ⧇ āφāĻŽāĻžāĻĻ⧇āϰ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āĻ…āĻ­ā§āϝāĻ¨ā§āϤāϰ⧀āĻŖ āĻŦāĻŋāĻļā§āϞ⧇āώāĻ• āϏāĻ•ā§āώāĻŽ āĻ•āϰāĻž āφāϛ⧇, āϝāĻžāϰ āĻŽāĻ§ā§āϝ⧇ NVD āϰāϝāĻŧ⧇āϛ⧇āĨ¤ āĻāϰ āϏāĻžāĻĨ⧇ Sonatype OSS Index āϏāĻ‚āϝ⧋āĻ— āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āϏ⧁āϤāϰāĻžāĻ‚, āφāĻŽāϰāĻž āφāĻŽāĻžāĻĻ⧇āϰ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ⧇āϰ āϜāĻ¨ā§āϝ āύāĻŋāĻŽā§āύāϞāĻŋāĻ–āĻŋāϤ āĻ›āĻŦāĻŋ āĻĒ⧇āϤ⧇:

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻāĻ›āĻžāĻĄāĻŧāĻžāĻ“ āϤāĻžāϞāĻŋāĻ•āĻžāϝāĻŧ āφāĻĒāύāĻŋ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āĻ“āĻāϏāĻāϏ-āĻāϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāϝ⧋āĻœā§āϝ āĻāĻ•āϟāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϖ⧁āρāĻœā§‡ āĻĒ⧇āϤ⧇ āĻĒāĻžāϰ⧇āύ:

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻĒā§āϰāϧāĻžāύ āĻšāϤāĻžāĻļāĻž āĻ›āĻŋāϞ āϝ⧇ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āφāϰ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• xml āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ—ā§āϰāĻšāĻŖ āĻ•āϰ⧇ āύāĻžāĨ¤ āφāĻŽāĻŋ 1.0.0 āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰāĻžāϰ āϏāĻŽāϝāĻŧ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āχāĻ¨ā§āϟāĻŋāĻ—ā§āϰ⧇āĻļāύ⧇āϰ āϏāĻ°ā§āĻŦāĻļ⧇āώ āϏāĻŽāĻ°ā§āĻĨāĻŋāϤ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖāϗ⧁āϞāĻŋ āĻ›āĻŋāϞ 4.0.2 - 5.3.2āĨ¤

āĻāĻ–āĻžāύ⧇ видĐĩĐž (āĻāĻŦāĻ‚ āĻāĻ–āĻžāύ⧇) āϝāĻ–āύ āĻāϟāĻŋ āĻāĻ–āύāĻ“ āϏāĻŽā§āĻ­āĻŦ āĻ›āĻŋāϞāĨ¤

āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω

āĻĒā§āϰāĻĨāĻŽ āĻļ⧁āϰ⧁

Nexus IQ āχāύāĻ¸ā§āϟāϞ⧇āĻļāύ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āϏāĻ‚āϰāĻ•ā§āώāĻŖāĻžāĻ—āĻžāϰ āĻĨ⧇āϕ⧇ āφāϏ⧇ āĻĄāϕ⧁āĻŽā§‡āĻ¨ā§āĻŸā§‡āĻļāύ, āĻ•āĻŋāĻ¨ā§āϤ⧁ āφāĻŽāϰāĻž āĻāχ āωāĻĻā§āĻĻ⧇āĻļā§āϝ⧇ āĻāĻ•āϟāĻŋ āĻĄāĻ•āĻžāϰ āχāĻŽā§‡āϜ āĻ•āĻŽā§āĻĒāĻžāχāϞ āĻ•āϰ⧇āĻ›āĻŋāĨ¤

āĻ•āύāϏ⧋āϞ⧇ āϞāĻ— āχāύ āĻ•āϰāĻžāϰ āĻĒāϰ⧇, āφāĻĒāύāĻžāϕ⧇ āĻāĻ•āϟāĻŋ āϏāĻ‚āĻ¸ā§āĻĨāĻž āĻāĻŦāĻ‚ āĻāĻ•āϟāĻŋ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ āϤ⧈āϰāĻŋ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇āĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āφāĻĒāύāĻŋ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻšā§āϛ⧇āύ, āφāχāĻ•āĻŋāω-āĻāϰ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ āĻ•āĻŋāϛ⧁āϟāĻž āϜāϟāĻŋāϞ, āĻ•āĻžāϰāĻŖ āφāĻŽāĻžāĻĻ⧇āϰ āĻŦāĻŋāĻ­āĻŋāĻ¨ā§āύ "āĻĒāĻ°ā§āϝāĻžāϝāĻŧ⧇" (āĻĻ⧇āĻŦ, āĻŦāĻŋāĻ˛ā§āĻĄ, āĻ¸ā§āĻŸā§‡āϜ, āϰāĻŋāϞāĻŋāϜ) āĻĒā§āϰāϝ⧋āĻœā§āϝ āύ⧀āϤāĻŋ āϤ⧈āϰāĻŋ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇āĨ¤ āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āĻĒā§āϰ⧋āĻĄāĻžāĻ•āĻļāύ āĻĒāĻžāχāĻĒāϞāĻžāχāύ⧇āϰ āĻ•āĻžāĻ›āĻžāĻ•āĻžāĻ›āĻŋ āϝāĻžāĻ“āϝāĻŧāĻžāϰ āϏāĻžāĻĨ⧇ āϏāĻžāĻĨ⧇ āĻŦā§āϞāĻ• āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āĻāϟāĻŋ āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ, āĻ…āĻĨāĻŦāĻž āĻĄā§‡āϭ⧇āϞāĻĒāĻžāϰāĻĻ⧇āϰ āĻĻā§āĻŦāĻžāϰāĻž āĻĄāĻžāωāύāϞ⧋āĻĄ āĻ•āϰāĻžāϰ āϏāĻŽāϝāĻŧ āύ⧇āĻ•ā§āϏāĻžāϏ āϰ⧇āĻĒā§‹āϤ⧇ āĻĒā§āϰāĻŦ⧇āĻļ āĻ•āϰāĻžāϰ āϏāĻžāĻĨ⧇ āϏāĻžāĻĨ⧇ āĻŦā§āϞāĻ• āĻ•āϰāĻž āĻĒā§āϰāϝāĻŧā§‹āϜāύāĨ¤

āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻāĻŦāĻ‚ āĻāĻ¨ā§āϟāĻžāϰāĻĒā§āϰāĻžāχāĻœā§‡āϰ āĻŽāĻ§ā§āϝ⧇ āĻĒāĻžāĻ°ā§āĻĨāĻ•ā§āϝ āĻ…āύ⧁āĻ­āĻŦ āĻ•āϰāϤ⧇, āφāϏ⧁āύ Nexus IQ āĻāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āĻāĻ•āχāĻ­āĻžāĻŦ⧇ āĻāĻ•āχ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻŋ āĻŽāĻžāϭ⧇āύ āĻĒā§āϞāĻžāĻ—āχāύ, āφāϗ⧇ NexusIQ āχāĻ¨ā§āϟāĻžāϰāĻĢ⧇āϏ⧇ āĻāĻ•āϟāĻŋ āĻĒāϰ⧀āĻ•ā§āώāĻžāĻŽā§‚āϞāĻ• āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ dvja-test-and-compare:

mvn com.sonatype.clm:clm-maven-plugin:evaluate -Dclm.applicationId=dvja-test-and-compare -Dclm.serverUrl=<NEXUSIQIP> -Dclm.username=<USERNAME> -Dclm.password=<PASSWORD>

IQ āĻ“āϝāĻŧ⧇āĻŦ āχāĻ¨ā§āϟāĻžāϰāĻĢ⧇āϏ⧇ āĻœā§‡āύāĻžāϰ⧇āϟ āĻ•āϰāĻž āϰāĻŋāĻĒā§‹āĻ°ā§āĻŸā§‡āϰ URL āĻ…āύ⧁āϏāϰāĻŖ āĻ•āϰ⧁āύ:

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻāĻ–āĻžāύ⧇ āφāĻĒāύāĻŋ āĻŦāĻŋāĻ­āĻŋāĻ¨ā§āύ āϤ⧀āĻŦā§āϰāϤāĻžāϰ āĻŽāĻžāĻ¤ā§āϰāĻž āϏāĻš āϏāĻŽāĻ¸ā§āϤ āύ⧀āϤāĻŋ āϞāĻ™ā§āϘāύ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻŦ⧇āύ (āϤāĻĨā§āϝ āĻĨ⧇āϕ⧇ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āϜāϟāĻŋāϞ āĻĒāĻ°ā§āϝāĻ¨ā§āϤ)āĨ¤ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āĻŸā§‡āϰ āĻĒāĻžāĻļ⧇āϰ āĻĄāĻŋ āĻ…āĻ•ā§āώāϰāϟāĻŋāϰ āĻ…āĻ°ā§āĻĨ āĻšāϞ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āϟāϟāĻŋ āĻĄāĻžāχāϰ⧇āĻ•ā§āϟ āĻĄāĻŋāĻĒ⧇āĻ¨ā§āĻĄā§‡āĻ¨ā§āϏāĻŋ, āĻāĻŦāĻ‚ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āĻŸā§‡āϰ āĻĒāĻžāĻļ⧇ āĻ…āĻ•ā§āώāϰāϟāĻŋ āĻŽāĻžāύ⧇ āĻšāϞ āϝ⧇ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āϟāϟāĻŋ āĻŸā§āϰāĻžāύāϜāĻŋāϟāĻŋāĻ­ āĻĄāĻŋāĻĒ⧇āĻ¨ā§āĻĄā§‡āĻ¨ā§āϏāĻŋ, āĻ…āĻ°ā§āĻĨāĻžā§Ž āĻāϟāĻŋ āĻŸā§āϰāĻžāύāϜāĻŋāϟāĻŋāĻ­āĨ¤

āϝāĻžāχāĻšā§‹āĻ•, āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ¸ā§āĻŸā§‡āϟ āĻ…āĻĢ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ 2020 Snyk āĻĨ⧇āϕ⧇ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ āϝ⧇ Node.js, Java āĻāĻŦāĻ‚ Ruby-āĻ āĻĒāĻžāĻ“āϝāĻŧāĻž āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ 70% āĻāϰāĻ“ āĻŦ⧇āĻļāĻŋ āĻŸā§āϰāĻžāύāϜāĻŋāϟāĻŋāĻ­ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻžāϝāĻŧ āϰāϝāĻŧ⧇āϛ⧇āĨ¤

āϝāĻĻāĻŋ āφāĻŽāϰāĻž Nexus IQ āύ⧀āϤāĻŋ āϞāĻ™ā§āϘāύ⧇āϰ āĻāĻ•āϟāĻŋ āϖ⧁āϞāĻŋ, āϤāĻžāĻšāϞ⧇ āφāĻŽāϰāĻž āωāĻĒāĻžāĻĻāĻžāύāϟāĻŋāϰ āĻŦāĻŋāĻŦāϰāĻŖ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻŦ, āϏ⧇āχāϏāĻžāĻĨ⧇ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ āĻ—ā§āϰāĻžāĻĢ, āϝāĻž āĻŦāĻ°ā§āϤāĻŽāĻžāύ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇āϰ āĻ…āĻŦāĻ¸ā§āĻĨāĻžāύ āĻĻ⧇āĻ–āĻžāϝāĻŧ āϟāĻžāχāĻŽ āĻ—ā§āϰāĻžāĻĢ⧇, āϏ⧇āχāϏāĻžāĻĨ⧇ āϕ⧋āύ āϏāĻŽāϝāĻŧ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻŦāĻ¨ā§āϧ āĻšāϝāĻŧ⧇ āϝāĻžāϝāĻŧāĨ¤ āĻĻ⧁āĻ°ā§āĻŦāϞ āĻšāϤ⧇ āĻ—ā§āϰāĻžāĻĢ⧇ āĻŽā§‹āĻŽāĻŦāĻžāϤāĻŋāϗ⧁āϞāĻŋāϰ āωāĻšā§āϚāϤāĻž āĻāχ āωāĻĒāĻžāĻĻāĻžāύāϟāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻžāϰ āϜāύāĻĒā§āϰāĻŋāϝāĻŧāϤāĻž āĻĻ⧇āĻ–āĻžāϝāĻŧāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āφāĻĒāύāĻŋ āϝāĻĻāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻŦāĻŋāĻ­āĻžāϗ⧇ āϝāĻžāύ āĻāĻŦāĻ‚ CVE āϖ⧁āϞ⧁āύ, āφāĻĒāύāĻŋ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻŦāĻŋāĻŦāϰāĻŖ, āĻĒā§āϰāϤāĻŋāĻ•āĻžāϰ⧇āϰ āϜāĻ¨ā§āϝ āϏ⧁āĻĒāĻžāϰāĻŋāĻļāϗ⧁āϞāĻŋ āĻāĻŦāĻ‚ āϏ⧇āχāϏāĻžāĻĨ⧇ āĻāχ āωāĻĒāĻžāĻĻāĻžāύāϟāĻŋ āϞāĻ™ā§āϘāύ⧇āϰ āĻ•āĻžāϰāĻŖ, āĻ…āĻ°ā§āĻĨāĻžā§Ž āĻ•ā§āϞāĻžāϏ⧇āϰ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤāĻŋ āĻĒāĻĄāĻŧāϤ⧇ āĻĒāĻžāϰ⧇āύāĨ¤ DiskFileitem.class.

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

js āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āϏāϰāĻŋāϝāĻŧ⧇ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āϤ⧃āϤ⧀āϝāĻŧ āĻĒāĻ•ā§āώ⧇āϰ āϜāĻžāĻ­āĻž āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϏāĻ‚āĻ•ā§āώāĻŋāĻĒā§āϤāϏāĻžāϰ āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤ āĻŦāĻ¨ā§āϧāύ⧀āϤ⧇, āφāĻŽāϰāĻž āϏ⧇āχāϏāĻŦ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϏāĻ‚āĻ–ā§āϝāĻž āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰāĻŋ āϝāĻž NVD-āĻāϰ āĻŦāĻžāχāϰ⧇ āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇āĨ¤

āĻŽā§‹āϟ āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω:

  • āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇: 62
  • āĻĻ⧁āĻ°ā§āĻŦāϞ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž: 16
  • āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇: 42 (8 āϏ⧋āύāĻžāϟāĻžāχāĻĒ āĻĄāĻŋāĻŦāĻŋ)

āĻŽā§‹āϟ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž:

  • āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇: 47
  • āĻĻ⧁āĻ°ā§āĻŦāϞ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž: 13
  • āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇: 91 (14 āϏ⧋āύāĻžāϟāĻžāχāĻĒ oss)

āĻŽā§‹āϟ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•:

  • āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇: 59
  • āĻĻ⧁āĻ°ā§āĻŦāϞ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž: 10
  • āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇: 51 (1 āϏ⧋āύāĻžāϟāĻžāχāĻĒ oss)

āĻĒāϰāĻŦāĻ°ā§āϤ⧀ āϧāĻžāĻĒ āĻšāϞ āĻĢāϞāĻžāĻĢāϞāϗ⧁āϞāĻŋ āĻŦāĻŋāĻļā§āϞ⧇āώāĻŖ āĻ•āϰāĻž āĻāĻŦāĻ‚ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋāϰ āĻŽāĻ§ā§āϝ⧇ āϕ⧋āύāϟāĻŋ āφāϏāϞ āĻ¤ā§āϰ⧁āϟāĻŋ āĻāĻŦāĻ‚ āϕ⧋āύāϟāĻŋ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āϤāĻž āύāĻŋāĻ°ā§āϧāĻžāϰāĻŖ āĻ•āϰāĻžāĨ¤

āĻĻāĻžāĻŦāĻŋāĻ¤ā§āϝāĻžāĻ—

āĻāχ āĻĒāĻ°ā§āϝāĻžāϞ⧋āϚāύāĻž āĻāĻ•āϟāĻŋ āĻ…āĻŦāĻŋāϏāĻ‚āĻŦāĻžāĻĻāĻŋāϤ āϏāĻ¤ā§āϝ āύāϝāĻŧ. āĻ…āĻ¨ā§āϝāĻĻ⧇āϰ āĻĒāϟāĻ­ā§‚āĻŽāĻŋāϰ āĻŦāĻŋāϰ⧁āĻĻā§āϧ⧇ āĻāĻ•āϟāĻŋ āĻĒ⧃āĻĨāĻ• āϝāĻ¨ā§āĻ¤ā§āϰāϕ⧇ āĻāĻ•āĻ• āĻ•āϰāĻžāϰ āϞāĻ•ā§āĻˇā§āϝ āϞ⧇āĻ–āϕ⧇āϰ āĻ›āĻŋāϞ āύāĻžāĨ¤ āĻĒāĻ°ā§āϝāĻžāϞ⧋āϚāύāĻžāϰ āωāĻĻā§āĻĻ⧇āĻļā§āϝ āĻ›āĻŋāϞ SCA āϏāϰāĻžā§āϜāĻžāĻŽāϗ⧁āϞāĻŋ āϕ⧀āĻ­āĻžāĻŦ⧇ āĻ•āĻžāϜ āĻ•āϰ⧇ āĻāĻŦāĻ‚ āϕ⧀āĻ­āĻžāĻŦ⧇ āϤāĻžāĻĻ⧇āϰ āĻĢāϞāĻžāĻĢāϞāϗ⧁āϞāĻŋ āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰāĻž āϝāĻžāϝāĻŧ āϤāĻž āĻĻ⧇āĻ–āĻžāύ⧋āĨ¤

āĻĢāϞāĻžāĻĢāϞ⧇āϰ āϤ⧁āϞāύāĻž

āϚ⧁āĻ•ā§āϤāĻŋ āĻāĻŦāĻ‚ āĻļāĻ°ā§āϤāĻžāĻŦāϞ⧀:

āϤ⧃āϤ⧀āϝāĻŧ āĻĒāĻ•ā§āώ⧇āϰ āωāĻĒāĻžāĻĻāĻžāύ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϜāĻ¨ā§āϝ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āĻšāϞ:

  • āϚāĻŋāĻšā§āύāĻŋāϤ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ CVE āĻ…āĻŽāĻŋāϞ
  • āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āϝāĻĻāĻŋ struts2 āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇āϰ āĻŽāĻ§ā§āϝ⧇ āĻāĻ•āϟāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āĻāĻŦāĻ‚ āϟ⧁āϞāϟāĻŋ āĻ¸ā§āĻŸā§āϰāϟāϏ-āϟāĻžāχāϞāϏ āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇āϰ āĻāĻŽāύ āĻāĻ•āϟāĻŋ āωāĻĒāĻžāĻĻāĻžāύāϕ⧇ āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇ āϝāĻž āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĻā§āĻŦāĻžāϰāĻž āĻĒā§āϰāĻ­āĻžāĻŦāĻŋāϤ āĻšāϝāĻŧ āύāĻž, āϤāĻžāĻšāϞ⧇ āĻāϟāĻŋ āĻāĻ•āϟāĻŋ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ•
  • āϏāύāĻžāĻ•ā§āϤ āĻ•āϰāĻž āωāĻĒāĻžāĻĻāĻžāύ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇āϰ āϏāĻžāĻĨ⧇ CVE āĻ…āĻŽāĻŋāϞ
  • āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϟāĻŋ āĻĒāĻžāχāĻĨāύ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ > 3.5 āĻāϰ āϏāĻžāĻĨ⧇ āϏāĻ‚āϝ⧁āĻ•ā§āϤ āĻāĻŦāĻ‚ āϟ⧁āϞāϟāĻŋ āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ 2.7 āϕ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞ āĻšāĻŋāϏāĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰ⧇ - āĻāϟāĻŋ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ•, āĻ•āĻžāϰāĻŖ āĻĒā§āϰāĻ•ā§ƒāϤāĻĒāĻ•ā§āώ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ 3.x āĻĒāĻŖā§āϝ āĻļāĻžāĻ–āĻžāϝāĻŧ āĻĒā§āϰāϝ⧋āĻœā§āϝ
  • CVE-āĻāϰ āύāĻ•āϞ
  • āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āϝāĻĻāĻŋ SCA āĻāĻ•āϟāĻŋ CVE āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇ āϝāĻž āĻāĻ•āϟāĻŋ RCE āĻŦāĻžāĻ¸ā§āϤāĻŦāĻžāϝāĻŧāύ⧇āϰ āĻ…āύ⧁āĻŽāϤāĻŋ āĻĻ⧇āϝāĻŧ, āϤāĻžāĻšāϞ⧇ SCA āĻāĻ•āχ CVE āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇ āϝāĻž āϏ⧇āχ RCE-āĻāϰ āĻ…āϧ⧀āύ Cisco āĻĒāĻŖā§āϝāϗ⧁āϞāĻŋāϤ⧇ āĻĒā§āϰāϝ⧋āĻœā§āϝāĨ¤ āĻāχ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āĻāϟāĻŋ āĻŽāĻŋāĻĨā§āϝāĻž āĻĒāϜāĻŋāϟāĻŋāĻ­ āĻšāĻŦ⧇āĨ¤
  • āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āĻ•āĻŽā§āĻĒā§‹āύ⧇āĻ¨ā§āĻŸā§‡ āĻāĻ•āϟāĻŋ CVE āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇, āϝāĻžāϰ āĻĒāϰ⧇ SCA āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚ āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇āϰ āĻ…āĻ¨ā§āϝāĻžāĻ¨ā§āϝ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϤ⧇ āĻāĻ•āχ CVE āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇, āϝāĻ–āύ CVE-āĻāϰ āĻ…āĻ¨ā§āϝāĻžāĻ¨ā§āϝ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϏāĻžāĻĨ⧇ āĻ•āĻŋāϛ⧁āχ āĻ•āϰāĻžāϰ āύ⧇āχāĨ¤ āĻāχ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āĻāϟāĻŋ āĻŽāĻŋāĻĨā§āϝāĻž āĻĒāϜāĻŋāϟāĻŋāĻ­ āĻšāĻŦ⧇āĨ¤

āĻ—āĻŦ⧇āώāĻŖāĻžāϰ āĻŦāĻŋāώāϝāĻŧ āĻšāϞ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĒā§āϰāĻœā§‡āĻ•ā§āϟ āĻĄāĻŋāĻ­āĻŋāĻœā§‡āĻāĨ¤ āĻ—āĻŦ⧇āώāĻŖāĻžāϝāĻŧ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āϜāĻžāĻ­āĻž āωāĻĒāĻžāĻĻāĻžāύ (js āĻ›āĻžāĻĄāĻŧāĻž) āϜāĻĄāĻŧāĻŋāϤāĨ¤

āϏāĻžāϰāĻžāĻ‚āĻļ āĻĢāϞāĻžāĻĢāϞ

āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋāϰ āĻāĻ•āϟāĻŋ āĻŽā§āϝāĻžāύ⧁āϝāĻŧāĻžāϞ āĻĒāĻ°ā§āϝāĻžāϞ⧋āϚāύāĻžāϰ āĻĢāϞāĻžāĻĢāϞ⧇āϰ āĻĻāĻŋāϕ⧇ āĻāĻ—āĻŋāϝāĻŧ⧇ āϝāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϕ⧎ āĻĒā§āϰāϤāĻŋāϟāĻŋ CVE-āĻāϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āϏāĻŽā§āĻĒā§‚āĻ°ā§āĻŖ āĻĒā§āϰāϤāĻŋāĻŦ⧇āĻĻāύ āĻĒāϰāĻŋāĻļāĻŋāĻˇā§āĻŸā§‡ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāĻŦ⧇āĨ¤

āϏāĻŽāĻ¸ā§āϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϜāĻ¨ā§āϝ āϏāĻ‚āĻ•ā§āώāĻŋāĻĒā§āϤ āĻĢāϞāĻžāĻĢāϞ:

āĻ¸ā§āĻĨāĻŋāϤāĻŋāĻŽāĻžāĻĒ
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

āĻŽā§‹āϟ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇
42
91
51

āϭ⧁āϞāĻ­āĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž (āĻĢāϞāϏ āχāϤāĻŋāĻŦāĻžāϚāĻ•)
2 (4.76%)
62 (68,13%)
29 (56.86%)

āϕ⧋āύ āĻĒā§āϰāĻžāϏāĻ™ā§āĻ—āĻŋāĻ• āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧāύāĻŋ (āĻŽāĻŋāĻĨā§āϝāĻž āύ⧇āϤāĻŋāĻŦāĻžāϚāĻ•)
10
20
27

āωāĻĒāĻžāĻĻāĻžāύ āĻĻā§āĻŦāĻžāϰāĻž āϏāĻ‚āĻ•ā§āώāĻŋāĻĒā§āϤ āĻĢāϞāĻžāĻĢāϞ:

āĻ¸ā§āĻĨāĻŋāϤāĻŋāĻŽāĻžāĻĒ
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•

āĻŽā§‹āϟ āωāĻĒāĻžāĻĻāĻžāύ āĻĒā§āϰāĻ•āĻžāĻļāĻŋāϤ
62
47
59

āĻŽā§‹āϟ āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύ
16
13
10

āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āϭ⧁āϞāĻ­āĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ (āĻĢāϞāϏ āχāϤāĻŋāĻŦāĻžāϚāĻ•)
1
5
0

āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āϭ⧁āϞāĻ­āĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ (āĻĢāϞāϏ āχāϤāĻŋāĻŦāĻžāϚāĻ•)
0
6
6

āĻŽā§‹āϟ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϏāĻ‚āĻ–ā§āϝāĻžāϰ āϏāĻžāĻĨ⧇ āĻŽāĻŋāĻĨā§āϝāĻž āϧāύāĻžāĻ¤ā§āĻŽāĻ• āĻāĻŦāĻ‚ āĻŽāĻŋāĻĨā§āϝāĻž āύ⧇āϤāĻŋāĻŦāĻžāϚāĻ• āĻ…āύ⧁āĻĒāĻžāϤ āĻ…āύ⧁āĻŽāĻžāύ āĻ•āϰāϤ⧇ āĻ­āĻŋāĻœā§āϝ⧁āϝāĻŧāĻžāϞ āĻ—ā§āϰāĻžāĻĢ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋ āĻ…āύ⧁āĻ­ā§‚āĻŽāĻŋāĻ•āĻ­āĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰāĻž āĻšāϝāĻŧ, āĻāĻŦāĻ‚ āϤāĻžāĻĻ⧇āϰ āĻŽāĻ§ā§āϝ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋ āωāĻ˛ā§āϞāĻŽā§āĻŦāĻ­āĻžāĻŦ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰāĻž āĻšāϝāĻŧāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āϤ⧁āϞāύāĻžāĻŽā§‚āϞāĻ•āĻ­āĻžāĻŦ⧇, āϏ⧋āύāĻžāϟāĻžāχāĻĒ āϟāĻŋāĻŽ OWASP āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ 1531āϟāĻŋ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āĻāĻ•āϟāĻŋ āĻĒā§āϰāĻ•āĻ˛ā§āĻĒ āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰ⧇ āĻ…āύ⧁āϰ⧂āĻĒ āĻāĻ•āϟāĻŋ āĻ—āĻŦ⧇āώāĻŖāĻž āĻĒāϰāĻŋāϚāĻžāϞāύāĻž āĻ•āϰ⧇āϛ⧇āĨ¤ āφāĻŽāϰāĻž āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻšā§āĻ›āĻŋ, āϏāĻ āĻŋāĻ• āĻĒā§āϰāϤāĻŋāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āĻ—ā§‹āϞāĻŽāĻžāϞ⧇āϰ āĻ…āύ⧁āĻĒāĻžāϤ āφāĻŽāĻžāĻĻ⧇āϰ āĻĢāϞāĻžāĻĢāϞ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻžāĻŽāĻžā§āϜāĻ¸ā§āϝāĻĒā§‚āĻ°ā§āĻŖāĨ¤

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ
āωāĻ¤ā§āϏ: www.sonatype.com/why-precision-matters-ebook

āĻāχ āϧāϰāύ⧇āϰ āĻĢāϞāĻžāĻĢāϞ⧇āϰ āĻ•āĻžāϰāĻŖ āĻŦā§‹āĻāĻžāϰ āϜāĻ¨ā§āϝ āφāĻŽāĻžāĻĻ⧇āϰ āĻ¸ā§āĻ•ā§āϝāĻžāύ āĻĢāϞāĻžāĻĢāϞ āĻĨ⧇āϕ⧇ āĻ•āĻŋāϛ⧁ CVE āĻĻ⧇āϖ⧇ āύ⧇āĻ“āϝāĻŧāĻž āϝāĻžāĻ•āĨ¤

āφāϰ⧋ āĻĒāĻĄāĻŧ⧁āύ

№1

āφāϏ⧁āύ āĻĒā§āϰāĻĨāĻŽā§‡ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω āĻāϰ āĻ•āĻŋāϛ⧁ āφāĻ•āĻ°ā§āώāĻŖā§€āϝāĻŧ āĻĒāϝāĻŧ⧇āĻ¨ā§āϟ āĻŦāĻŋāĻļā§āϞ⧇āώāĻŖ āĻ•āϰāĻŋāĨ¤

Nexus IQ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚ āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇ āĻāĻ•āĻžāϧāĻŋāĻ•āĻŦāĻžāϰ RCE āĻ•āϰāĻžāϰ āĻ•ā§āώāĻŽāϤāĻž āϏāĻš āĻāĻ•āϟāĻŋ āĻĄāĻŋāϏāĻŋāϰāĻŋāϝāĻŧāĻžāϞāĻžāχāĻœā§‡āĻļāύ āϏāĻŽāĻ¸ā§āϝāĻž āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇āĨ¤ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ⧇ CVE-2016-1000027: 3.0.5 āĻĒā§āϰāĻĨāĻŽāĻŦāĻžāϰ, āĻāĻŦāĻ‚ CVE-2011-2894 āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻĒā§āϰāϏāĻ™ā§āϗ⧇: 3.0.5 āĻāĻŦāĻ‚ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ: 3.0.5āĨ¤ āĻĒā§āϰāĻĨāĻŽā§‡, āĻŽāύ⧇ āĻšāĻšā§āϛ⧇ āĻŦ⧇āĻļ āĻ•āϝāĻŧ⧇āĻ•āϟāĻŋ CVE āϜ⧁āĻĄāĻŧ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻāĻ•āϟāĻŋ āύāĻ•āϞ āϰāϝāĻŧ⧇āϛ⧇āĨ¤ āĻ•āĻžāϰāĻŖ, āφāĻĒāύāĻŋ āϝāĻĻāĻŋ NVD āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ CVE-2016-1000027 āĻāĻŦāĻ‚ CVE-2011-2894 āĻĻ⧇āϖ⧇āύ, āϤāĻžāĻšāϞ⧇ āĻŽāύ⧇ āĻšāϝāĻŧ āϏāĻŦāĻ•āĻŋāϛ⧁āχ āĻ¸ā§āĻĒāĻˇā§āϟāĨ¤

āωāĻĒāĻžāĻĻāĻžāύ
āĻ•ā§āώāϤāĻŋāĻ—ā§āϰāĻ¸ā§āĻĨāϤāĻž

spring-web:3.0.5
āϜāĻ¨ā§āϝ CVE-2016-1000027

āĻŦāϏāĻ¨ā§āϤ-āĻĒā§āϰāϏāĻ™ā§āĻ—: 3.0.5
āϜāĻ¨ā§āϝ CVE-2011-2894

āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ: 3.0.5
āϜāĻ¨ā§āϝ CVE-2011-2894

āĻŦāĻŋāĻŦāϰāĻŖ āϜāĻ¨ā§āϝ CVE-2011-2894 āĻāύāĻ­āĻŋāĻĄāĻŋ āĻĨ⧇āϕ⧇:
DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻŦāĻŋāĻŦāϰāĻŖ āϜāĻ¨ā§āϝ CVE-2016-1000027 āĻāύāĻ­āĻŋāĻĄāĻŋ āĻĨ⧇āϕ⧇:
DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

CVE-2011-2894 āύāĻŋāĻœā§‡āχ āĻŦ⧇āĻļ āĻĒāϰāĻŋāϚāĻŋāϤāĨ¤ āĻĒā§āϰāϤāĻŋāĻŦ⧇āĻĻāύ⧇ 2011 āĻāϰ āϜāĻ¨ā§āϝ āϏāĻžāĻĻāĻž āĻ‰ā§ŽāϏ āĻāχ CVE āϏāĻŦāĻšā§‡āϝāĻŧ⧇ āϏāĻžāϧāĻžāϰāĻŖ āĻāĻ• āĻšāĻŋāϏāĻžāĻŦ⧇ āĻ¸ā§āĻŦā§€āĻ•ā§ƒāϤ āĻšāϝāĻŧ⧇āϛ⧇. CVE-2016-100027-āĻāϰ āĻŦāĻŋāĻŦāϰāĻŖ, āύ⧀āϤāĻŋāĻ—āϤāĻ­āĻžāĻŦ⧇, NVD-āϤ⧇ āϖ⧁āĻŦ āĻ•āĻŽ, āĻāĻŦāĻ‚ āĻāϟāĻŋ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚ āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• 4.1.4-āĻāϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāϝ⧋āĻœā§āϝ āĻŦāϞ⧇ āĻŽāύ⧇ āĻšāϝāĻŧāĨ¤ āϚāϞ⧁āύ āĻĻ⧇āϖ⧇ āύ⧇āĻ“āϝāĻŧāĻž āϝāĻžāĻ• āωāĻ˛ā§āϞ⧇āĻ– āĻāĻŦāĻ‚ āĻāĻ–āĻžāύ⧇ āĻāϟāĻž āĻ•āĻŽāĻŦ⧇āĻļāĻŋ āĻĒāϰāĻŋāĻˇā§āĻ•āĻžāϰ āĻšāϝāĻŧ⧇ āϝāĻžāϝāĻŧāĨ¤ āĻĨ⧇āϕ⧇ āĻŸā§‡āύāĻŋāĻŦāϞ āύāĻŋāĻŦāĻ¨ā§āϧ āφāĻŽāϰāĻž āĻŦ⧁āĻāϤ⧇ āĻĒāĻžāϰāĻŋ āϝ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ›āĻžāĻĄāĻŧāĻžāĻ“ RemoteInvocationSerializingExporter CVE-2011-2894-āĻ, āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĻ⧇āĻ–āĻž āϝāĻžāϝāĻŧ HttpInvokerServiceExporter. āĻāϟāĻŋ āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω āφāĻŽāĻžāĻĻ⧇āϰ āĻŦāϞ⧇:

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āϝāĻžāχāĻšā§‹āĻ•, NVD-āϤ⧇ āĻāϰāĻ•āĻŽ āĻ•āĻŋāϛ⧁āχ āύ⧇āχ, āϝāĻžāϰ āĻ•āĻžāϰāϪ⧇ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻāĻŦāĻ‚ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻŽāĻŋāĻĨā§āϝāĻž āύ⧇āϤāĻŋāĻŦāĻžāϚāĻ• āĻĒā§āϰāĻžāĻĒā§āϤ āĻšāϝāĻŧāĨ¤

āĻāϟāĻŋ CVE-2011-2894-āĻāϰ āĻŦāĻ°ā§āĻŖāύāĻž āĻĨ⧇āϕ⧇āĻ“ āĻŦā§‹āĻāĻž āϝāĻžāϝāĻŧ āϝ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒā§āϰāĻ•ā§ƒāϤāĻĒāĻ•ā§āώ⧇ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻĒā§āϰāϏāĻ™ā§āĻ—: 3.0.5 āĻāĻŦāĻ‚ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ: 3.0.5 āωāĻ­āϝāĻŧ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇āχ āĻŦāĻŋāĻĻā§āϝāĻŽāĻžāύāĨ¤ āϝāĻŋāύāĻŋ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϖ⧁āρāĻœā§‡ āĻĒ⧇āϝāĻŧ⧇āϛ⧇āύ āϤāĻžāϰ āĻ•āĻžāĻ› āĻĨ⧇āϕ⧇ āύāĻŋāĻŦāĻ¨ā§āϧ⧇ āĻāϰ āύāĻŋāĻļā§āϚāϝāĻŧāϤāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāĻŦ⧇āĨ¤

№2

āωāĻĒāĻžāĻĻāĻžāύ
āĻ•ā§āώāϤāĻŋāĻ—ā§āϰāĻ¸ā§āĻĨāϤāĻž
āĻĢāϞ

struts2-core:2.3.30
āϜāĻ¨ā§āϝ CVE-2016-4003
āĻŽāĻŋāĻĨā§āϝāĻž

āφāĻŽāϰāĻž āϝāĻĻāĻŋ CVE-2016-4003 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ…āĻ§ā§āϝāϝāĻŧāύ āĻ•āϰāĻŋ, āϤāĻžāĻšāϞ⧇ āφāĻŽāϰāĻž āĻŦ⧁āĻāϤ⧇ āĻĒāĻžāϰāĻŦ āϝ⧇ āĻāϟāĻŋ 2.3.28 āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻ¸ā§āĻĨāĻŋāϰ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇, āϤāĻŦ⧁āĻ“ Nexus IQ āφāĻŽāĻžāĻĻ⧇āϰ āĻāϟāĻŋ āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϜāĻžāύāĻžāϝāĻŧ⧎ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻŦāĻ°ā§āĻŖāύāĻžāϝāĻŧ āĻāĻ•āϟāĻŋ āύ⧋āϟ āϰāϝāĻŧ⧇āϛ⧇:

DevSecOps: SCA-āĻāϰ āĻ…āĻĒāĻžāϰ⧇āĻļāύ⧇āϰ āύ⧀āϤāĻŋ āĻāĻŦāĻ‚ āϤ⧁āϞāύāĻžāĨ¤ āĻĒā§āϰāĻĨāĻŽ āĻ…āĻ‚āĻļ

āĻ…āĻ°ā§āĻĨāĻžā§Ž, āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āĻœā§‡āφāϰāχ-āĻāϰ āĻāĻ•āϟāĻŋ āĻĒ⧁āϰāĻžāύ⧋ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇āϰ āϏāĻžāĻĨ⧇ āĻāĻ•āĻ¤ā§āϰ⧇ āĻŦāĻŋāĻĻā§āϝāĻŽāĻžāύ, āϝ⧇āϟāĻŋ āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϤāĻžāϰāĻž āφāĻŽāĻžāĻĻ⧇āϰ āϏāϤāĻ°ā§āĻ• āĻ•āϰāĻžāϰ āϏāĻŋāĻĻā§āϧāĻžāĻ¨ā§āϤ āύāĻŋāϝāĻŧ⧇āϛ⧇āĨ¤ āϤāĻŦ⧁āĻ“, āφāĻŽāϰāĻž āĻāϟāĻŋāϕ⧇ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰāĻŋ, āϝāĻĻāĻŋāĻ“ āϏāĻŦāĻšā§‡āϝāĻŧ⧇ āĻ­āϝāĻŧāĻ™ā§āĻ•āϰ āύāϝāĻŧāĨ¤

3 āύāĻ‚

āωāĻĒāĻžāĻĻāĻžāύ
āĻ•ā§āώāϤāĻŋāĻ—ā§āϰāĻ¸ā§āĻĨāϤāĻž
āĻĢāϞ

xwork-core:2.3.30
āϜāĻ¨ā§āϝ CVE-2017-9804
'āϏāĻ¤ā§āϝ'

xwork-core:2.3.30
āϜāĻ¨ā§āϝ CVE-2017-7672
āĻŽāĻŋāĻĨā§āϝāĻž

āφāĻŽāϰāĻž āϝāĻĻāĻŋ CVE-2017-9804 āĻāĻŦāĻ‚ CVE-2017-7672-āĻāϰ āĻŦāĻŋāĻŦāϰāĻŖ āĻĻ⧇āĻ–āĻŋ, āφāĻŽāϰāĻž āĻŦ⧁āĻāϤ⧇ āĻĒāĻžāϰāĻŦ āϝ⧇ āϏāĻŽāĻ¸ā§āϝāĻžāϟāĻŋ URLValidator class, CVE-2017-9804 āϏāĻš CVE-2017-7672 āĻĨ⧇āϕ⧇ āωāĻĻā§āĻ­ā§‚āϤāĨ¤ āĻĻā§āĻŦāĻŋāϤ⧀āϝāĻŧ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤāĻŋ āϕ⧋āύ⧋ āĻĒ⧇āϞ⧋āĻĄ āĻŦāĻšāύ āĻ•āϰ⧇ āύāĻž, āĻāϰ āϤ⧀āĻŦā§āϰāϤāĻž āωāĻšā§āϚ āĻšāϝāĻŧ⧇ āϗ⧇āϛ⧇, āϤāĻžāχ āĻāϟāĻŋāϕ⧇ āĻ…āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ āĻļāĻŦā§āĻĻ āĻšāĻŋāϏ⧇āĻŦ⧇ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰāĻž āϝ⧇āϤ⧇ āĻĒāĻžāϰ⧇āĨ¤

āϏāĻžāĻŽāĻ—ā§āϰāĻŋāĻ•āĻ­āĻžāĻŦ⧇, Nexus IQ-āĻāϰ āϜāĻ¨ā§āϝ āĻ…āĻ¨ā§āϝ āϕ⧋āύ⧋ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧāύāĻŋāĨ¤

№4

āĻ•āĻŋāϛ⧁ āϜāĻŋāύāĻŋāϏ āφāϛ⧇ āϝāĻž āφāχāĻ•āĻŋāωāϕ⧇ āĻ…āĻ¨ā§āϝāĻžāĻ¨ā§āϝ āϏāĻŽāĻžāϧāĻžāύ āĻĨ⧇āϕ⧇ āφāϞāĻžāĻĻāĻž āĻ•āϰ⧇ āϤ⧋āϞ⧇āĨ¤

āωāĻĒāĻžāĻĻāĻžāύ
āĻ•ā§āώāϤāĻŋāĻ—ā§āϰāĻ¸ā§āĻĨāϤāĻž
āĻĢāϞ

spring-web:3.0.5
āϜāĻ¨ā§āϝ CVE-2020-5398
'āϏāĻ¤ā§āϝ'

āĻāύāĻ­āĻŋāĻĄāĻŋ-āϤ⧇ CVE āĻŦāϞ⧇ āϝ⧇ āĻāϟāĻŋ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ 5.2.x āĻĨ⧇āϕ⧇ 5.2.3, 5.1.x āĻĨ⧇āϕ⧇ 5.1.13 āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖ āĻāĻŦāĻ‚ 5.0.x āĻĨ⧇āϕ⧇ 5.0.16 āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻĒā§āϰāϝ⧋āĻœā§āϝ, āϤāĻŦ⧇, āφāĻŽāϰāĻž āϝāĻĻāĻŋ Nexus IQ-āϤ⧇ CVE āĻŦāĻ°ā§āĻŖāύāĻž āĻĻ⧇āĻ–āĻŋ, āϤāĻžāϰāĻĒāϰ āφāĻŽāϰāĻž āύāĻŋāĻŽā§āύāϞāĻŋāĻ–āĻŋāϤ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻŦ:
āĻĒāϰāĻžāĻŽāĻ°ā§āĻļāĻŽā§‚āϞāĻ• āĻŦāĻŋāĻšā§āϝ⧁āϤāĻŋ āĻŦāĻŋāĻœā§āĻžāĻĒā§āϤāĻŋ: āϏ⧋āύāĻžāϟāĻžāχāĻĒ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻ—āĻŦ⧇āώāĻŖāĻž āĻĻāϞ āφāĻŦāĻŋāĻˇā§āĻ•āĻžāϰ āĻ•āϰ⧇āϛ⧇ āϝ⧇ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϟāĻŋ 3.0.2.RELEASE āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻĒā§āϰāĻŦāĻ°ā§āϤāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ āĻāĻŦāĻ‚ 5.0.x āύāϝāĻŧ āϝ⧇āĻŽāύ āĻĒāϰāĻžāĻŽāĻ°ā§āĻļ⧇ āĻŦāϞāĻž āĻšāϝāĻŧ⧇āϛ⧇⧎

āĻāϟāĻŋ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ PoC āĻ…āύ⧁āϏāϰāĻŖ āĻ•āϰ⧇, āϝāĻž āĻŦāϞ⧇ āϝ⧇ āĻāϟāĻŋ 3.0.5 āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤ āϰāϝāĻŧ⧇āϛ⧇āĨ¤

āĻĢāϞāϏ āύ⧇āϗ⧇āϟāĻŋāĻ­ āĻĄāĻŋāĻĒ⧇āĻ¨ā§āĻĄā§‡āĻ¨ā§āϏāĻŋ āĻšā§‡āĻ• āĻāĻŦāĻ‚ āĻĄāĻŋāĻĒ⧇āύāĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāϕ⧇ āĻĒāĻžāĻ āĻžāύ⧋ āĻšāϝāĻŧāĨ¤

№5

āφāϏ⧁āύ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻāĻŦāĻ‚ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāϕ⧇āϰ āϜāĻ¨ā§āϝ āĻŽāĻŋāĻĨā§āϝāĻž āĻĒāϜāĻŋāϟāĻŋāĻ­ āĻĻ⧇āĻ–āĻŋāĨ¤

āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻŦāĻŋāĻļ⧇āώāĻ­āĻžāĻŦ⧇ āĻĻāĻžāρāĻĄāĻŧāĻŋāϝāĻŧ⧇āϛ⧇ āĻ•āĻžāϰāĻŖ āĻāϟāĻŋ āϏ⧇āχ CVEāϗ⧁āϞāĻŋāϕ⧇ āĻĒā§āϰāϤāĻŋāĻĢāϞāĻŋāϤ āĻ•āϰ⧇ āϝ⧇āϗ⧁āϞāĻŋ NVD-āĻāϰ āϏāĻŽā§āĻĒā§‚āĻ°ā§āĻŖ āĻ•āĻžāĻ āĻžāĻŽā§‹āϤ⧇ āϏ⧇āχ āϏāĻŽāĻ¸ā§āϤ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāϝ⧋āĻœā§āϝ āϝ⧇āĻ–āĻžāύ⧇ āĻāχ CVEāϗ⧁āϞāĻŋ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ⧎ āĻāϟāĻŋ CVE-2012-0394, CVE-2013-2115, CVE-2014-0114, CVE-2015-0899, CVE-2015-2992, CVE-2016-1181, CVE-2016-āĻāϰ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇ āĻĒā§āϰāϝ⧋āĻœā§āϝ, āϝāĻž "1182-āĻāϰ āĻļ⧇āώ⧇āϰ āĻĻāĻŋāϕ⧇ āĻšā§‡āĻ• āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇āĨ¤ ” āĻĨ⧇āϕ⧇ āĻ¸ā§āĻŸā§āϰāϟāϏ-āĻŸā§āϝāĻžāĻ—āϞāĻŋāĻŦ:1.3.8 āĻāĻŦāĻ‚ āĻ¸ā§āĻŸā§āϰāϟāϏ-āϟāĻžāχāϞāϏ-1.3.8āĨ¤ CVE-āϤ⧇ āϝāĻž āĻŦāĻ°ā§āĻŖāύāĻž āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇ āϤāĻžāϰ āϏāĻžāĻĨ⧇ āĻāχ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϕ⧋āύ⧋ āϏāĻŽā§āĻĒāĻ°ā§āĻ• āύ⧇āχ - āĻ…āύ⧁āϰ⧋āϧ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāĻ•āϰāĻŖ, āĻĒ⧃āĻˇā§āĻ āĻžāϰ āĻŦ⧈āϧāϤāĻž āχāĻ¤ā§āϝāĻžāĻĻāĻŋāĨ¤ āĻāϟāĻŋ āĻāχ āĻ•āĻžāϰāϪ⧇ āϝ⧇ āĻāχ CVE āĻāĻŦāĻ‚ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āĻŽāĻ§ā§āϝ⧇ āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āĻĢā§āϰ⧇āĻŽāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āϏāĻžāϧāĻžāϰāĻŖ, āĻāχ āĻ•āĻžāϰāϪ⧇āχ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻāϟāĻŋāϕ⧇ āĻāĻ•āϟāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻšāĻŋāϏāĻžāĻŦ⧇ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰ⧇āĨ¤

āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ:3.0.5 āĻāϰ āϏāĻžāĻĨ⧇ āĻāĻ•āχ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋ āĻāĻŦāĻ‚ āĻ¸ā§āĻŸā§āϰāϟāϏ-āϕ⧋āϰ:1.3.8 āĻāϰ āϏāĻžāĻĨ⧇ āĻāĻ•āχ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋāĨ¤ āĻ¸ā§āĻŸā§āϰāϟāϏ-āϕ⧋āϰ⧇āϰ āϜāĻ¨ā§āϝ, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻāĻŦāĻ‚ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻ…āύ⧇āĻ•āϗ⧁āϞāĻŋ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āϖ⧁āρāĻœā§‡ āĻĒ⧇āϝāĻŧ⧇āϛ⧇ āϝāĻž āφāϏāϞ⧇ āĻ¸ā§āĻŸā§āϰāϟāϏ2-āϕ⧋āϰ⧇āϰ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇ āĻĒā§āϰāϝ⧋āĻœā§āϝ, āϝāĻž āĻŽā§‚āϞāϤ āĻāĻ•āϟāĻŋ āĻĒ⧃āĻĨāĻ• āĻ•āĻžāĻ āĻžāĻŽā§‹āĨ¤ āĻāχ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω āϏāĻ āĻŋāĻ•āĻ­āĻžāĻŦ⧇ āĻ›āĻŦāĻŋāϟāĻŋ āĻŦ⧁āĻāϤ⧇ āĻĒ⧇āϰ⧇āĻ›āĻŋāϞ āĻāĻŦāĻ‚ āĻāϟāĻŋ āϝ⧇ CVEāϗ⧁āϞāĻŋ āϜāĻžāϰāĻŋ āĻ•āϰ⧇āĻ›āĻŋāϞ, āϤāĻžāϤ⧇ āχāĻ™ā§āĻ—āĻŋāϤ āĻĻ⧇āĻ“āϝāĻŧāĻž āĻšāϝāĻŧ⧇āĻ›āĻŋāϞ āϝ⧇ āĻ¸ā§āĻŸā§āϰāϟāϏ-āϕ⧋āϰ āĻœā§€āĻŦāύ⧇āϰ āĻļ⧇āώ āĻšāϝāĻŧ⧇ āϗ⧇āϛ⧇ āĻāĻŦāĻ‚ āĻāϟāĻŋ āĻ¸ā§āĻŸā§āϰāϟāϏ2-āϕ⧋āϰ⧇ āĻ¸ā§āϝ⧁āχāϚ āĻ•āϰāĻž āĻĒā§āϰāϝāĻŧā§‹āϜāύāĨ¤

№6

āĻ•āĻŋāϛ⧁ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋāϤ⧇, āĻāĻ•āϟāĻŋ āϏ⧁āĻ¸ā§āĻĒāĻˇā§āϟ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻāĻŦāĻ‚ āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻ¤ā§āϰ⧁āϟāĻŋāϰ āϚāĻŋāĻ•āĻŋā§ŽāϏāĻž āĻ•āϰāĻž āĻ…āĻ¨ā§āϝāĻžāĻ¯ā§āϝāĨ¤ āĻŦāĻŋāĻļ⧇āώ āĻ•āϰ⧇ CVE-2013-4152, CVE-2013-6429, CVE-2013-6430, CVE-2013-7315, CVE-2014-0054, CVE-2014-0225, CVE-2014-0225 āĻāĻŦāĻ‚ āĻŸā§āĻ°ā§āϝāĻžāϕ⧇āĻ¨ā§āϏāĻŋ āĻšā§‡āĻ• āϝāĻž Dep3.0.5end āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ:3.0.5 āĻŦāϞāϤ⧇ āφāϏāϞ⧇ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦāϕ⧇ āωāĻ˛ā§āϞ⧇āĻ– āĻ•āϰāĻž āĻšāϝāĻŧ:XNUMXāĨ¤ āĻāĻ•āχ āϏāĻŽāϝāĻŧ⧇, āĻāχ CVEāϗ⧁āϞāĻŋāϰ āĻŽāĻ§ā§āϝ⧇ āĻ•āĻŋāϛ⧁ Nexus IQ āĻĻā§āĻŦāĻžāϰāĻž āĻĒāĻžāĻ“āϝāĻŧāĻž āϗ⧇āϛ⧇, āϤāĻŦ⧇, IQ āϏāĻ āĻŋāĻ•āĻ­āĻžāĻŦ⧇ āĻ…āĻ¨ā§āϝ āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϏāĻžāĻĨ⧇ āϚāĻŋāĻšā§āύāĻŋāϤ āĻ•āϰ⧇āϛ⧇⧎ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋ āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ-āĻ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ āĻāχ āϏāĻ¤ā§āϝ āĻĨ⧇āϕ⧇, āĻāϟāĻŋ āϤāĻ°ā§āĻ• āĻ•āϰāĻž āϝāĻžāϝāĻŧ āύāĻž āϝ⧇ āϤāĻžāϰāĻž āύ⧀āϤāĻŋāĻ—āϤāĻ­āĻžāĻŦ⧇ āĻ•āĻžāĻ āĻžāĻŽā§‹āϰ āĻŽāĻ§ā§āϝ⧇ āύ⧇āχ, āĻāĻŦāĻ‚ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāϰāĻžā§āϜāĻžāĻŽāϗ⧁āϞāĻŋ āϏāĻ āĻŋāĻ•āĻ­āĻžāĻŦ⧇ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋāϕ⧇ āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇āϛ⧇ (āϤāĻžāϰāĻž āϏāĻžāĻŽāĻžāĻ¨ā§āϝ āĻŽāĻŋāϏ āĻ•āϰ⧇āϛ⧇)āĨ¤

āϤāĻĨā§āϝāĻ“

āφāĻŽāϰāĻž āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻšā§āĻ›āĻŋ, āĻŽā§āϝāĻžāύ⧁āϝāĻŧāĻžāϞ āĻĒāĻ°ā§āϝāĻžāϞ⧋āϚāύāĻžāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āϚāĻŋāĻšā§āύāĻŋāϤ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āύāĻŋāĻ°ā§āĻ­āϰāϝ⧋āĻ—ā§āϝāϤāĻžāϰ āϏāĻ‚āĻ•āĻ˛ā§āĻĒ āĻĻā§āĻŦā§āϝāĻ°ā§āĻĨāĻšā§€āύ āĻĢāϞāĻžāĻĢāϞ āĻĻ⧇āϝāĻŧ āύāĻž, āϝāĻž āĻŦāĻŋāϤāĻ°ā§āĻ•āĻŋāϤ āϏāĻŽāĻ¸ā§āϝāĻž āϏ⧃āĻˇā§āϟāĻŋ āĻ•āϰ⧇āĨ¤ āĻĢāϞāĻžāĻĢāϞ āĻšāϞ Nexus IQ āϏāĻŽāĻžāϧāĻžāύ⧇āϰ āϏāĻ°ā§āĻŦāύāĻŋāĻŽā§āύ āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āĻšāĻžāϰ āĻāĻŦāĻ‚ āϏāĻ°ā§āĻŦā§‹āĻšā§āϚ āύāĻŋāĻ°ā§āϭ⧁āϞāϤāĻž āϰāϝāĻŧ⧇āϛ⧇⧎

āĻĒā§āϰāĻĨāĻŽāϤ, āĻāϟāĻŋ āĻāχ āĻ•āĻžāϰāϪ⧇ āϝ⧇ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āϟāĻŋāĻŽ āϤāĻžāĻĻ⧇āϰ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ NVD āĻĨ⧇āϕ⧇ āĻĒā§āϰāϤāĻŋāϟāĻŋ CVE āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻŦāĻŋāĻŦāϰāĻŖ āĻĒā§āϰāϏāĻžāϰāĻŋāϤ āĻ•āϰ⧇āϛ⧇, āϝāĻž āύāĻŋāĻ°ā§āĻĻ⧇āĻļ āĻ•āϰ⧇, āωāĻĒāĻžāĻĻāĻžāύāϟāĻŋāϰ āĻāĻ•āϟāĻŋ āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇āϰ āϜāĻ¨ā§āϝ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻļā§āϰ⧇āĻŖā§€ āĻŦāĻž āĻĢāĻžāĻ‚āĻļāύ āĻĒāĻ°ā§āϝāĻ¨ā§āϤ, āĻ…āϤāĻŋāϰāĻŋāĻ•ā§āϤ āĻ•āĻžāϜ āĻ•āϰ⧇āĨ¤ āĻ—āĻŦ⧇āώāĻŖāĻž (āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āĻĒ⧁āϰāĻžāύ⧋ āϏāĻĢā§āϟāĻ“āϝāĻŧā§āϝāĻžāϰ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž āĻ•āϰ⧇)āĨ¤

āĻĢāϞāĻžāĻĢāϞ⧇āϰ āωāĻĒāϰ āĻāĻ•āϟāĻŋ āϗ⧁āϰ⧁āĻ¤ā§āĻŦāĻĒā§‚āĻ°ā§āĻŖ āĻĒā§āϰāĻ­āĻžāĻŦ āϏ⧇āχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋāϰ āĻĻā§āĻŦāĻžāϰāĻžāĻ“ āĻĒāϰāĻŋāϚāĻžāϞāĻŋāϤ āĻšāϝāĻŧ āϝ⧇āϗ⧁āϞāĻŋ NVD-āϤ⧇ āĻ…āĻ¨ā§āϤāĻ°ā§āϭ⧁āĻ•ā§āϤ āĻ›āĻŋāϞ āύāĻž, āĻ•āĻŋāĻ¨ā§āϤ⧁ āϤāĻŦ⧁āĻ“ SONATYPE āϚāĻŋāĻšā§āύāĻŋāϤ āϏ⧋āύāĻžāϟāĻžāχāĻĒ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ⧇ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤ āϰāϝāĻŧ⧇āϛ⧇⧎ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€ āĻĻā§āϝ āĻ¸ā§āĻŸā§‡āϟ āĻ…āĻĢ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āĻ­āĻžāϞāύāĻžāϰ⧇āĻŦāĻŋāϞāĻŋāϟāĻŋāϏ 2020 āφāĻŦāĻŋāĻˇā§āĻ•ā§ƒāϤ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ 45% NVD-āĻ āϰāĻŋāĻĒā§‹āĻ°ā§āϟ āĻ•āϰāĻž āĻšāϝāĻŧ āύāĻžāĨ¤ āĻšā§‹āϝāĻŧāĻžāχāϟāϏ⧋āĻ°ā§āϏ āĻĄāĻžāϟāĻžāĻŦ⧇āϏ āĻ…āύ⧁āϏāĻžāϰ⧇, NVD-āĻāϰ āĻŦāĻžāχāϰ⧇ āĻĻāĻžāĻ–āĻŋāϞ āĻ•āϰāĻž āϏāĻŽāĻ¸ā§āϤ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻŽāĻžāĻ¤ā§āϰ 29% āϏ⧇āĻ–āĻžāύ⧇ āĻĒā§āϰāĻ•āĻžāĻļāĻŋāϤ āĻšāϝāĻŧ, āϝ⧇ āĻ•āĻžāϰāϪ⧇ āĻ…āĻ¨ā§āϝāĻ¤ā§āϰāĻ“ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϗ⧁āϞāĻŋ āϏāĻ¨ā§āϧāĻžāύ āĻ•āϰāĻž āĻāϤ āϗ⧁āϰ⧁āĻ¤ā§āĻŦāĻĒā§‚āĻ°ā§āĻŖāĨ¤

āĻĢāϞāĻ¸ā§āĻŦāϰ⧂āĻĒ, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻ…āύ⧇āĻ• āĻļāĻŦā§āĻĻ āϤ⧈āϰāĻŋ āĻ•āϰ⧇, āĻ•āĻŋāϛ⧁ āĻĻ⧁āĻ°ā§āĻŦāϞ āωāĻĒāĻžāĻĻāĻžāύ āĻ…āύ⧁āĻĒāĻ¸ā§āĻĨāĻŋāϤāĨ¤ āĻĄāĻŋāĻĒ⧇āĻ¨ā§āĻĄā§‡āĻ¨ā§āϏāĻŋ āĻŸā§āĻ°ā§āϝāĻžāĻ• āĻ•āĻŽ āĻļāĻŦā§āĻĻ āϤ⧈āϰāĻŋ āĻ•āϰ⧇ āĻāĻŦāĻ‚ āĻĒā§āϰāϚ⧁āϰ āϏāĻ‚āĻ–ā§āϝāĻ• āωāĻĒāĻžāĻĻāĻžāύ āϏāύāĻžāĻ•ā§āϤ āĻ•āϰ⧇, āϝāĻž āĻ“āϝāĻŧ⧇āĻŦ āχāĻ¨ā§āϟāĻžāϰāĻĢ⧇āϏ⧇ āĻšā§‹āϖ⧇āϰ āĻĻ⧃āĻˇā§āϟāĻŋāϤ⧇ āφāϘāĻžāϤ āĻ•āϰ⧇ āύāĻžāĨ¤

āϤāĻŦ⧁āĻ“, āĻ…āύ⧁āĻļā§€āϞāύ āĻĻ⧇āĻ–āĻžāϝāĻŧ āϝ⧇ āĻāϟāĻŋ āĻ“āĻĒ⧇āύ āϏ⧋āĻ°ā§āϏ āϝāĻž āĻāĻ•āϟāĻŋ āĻĒāϰāĻŋāĻĒāĻ•ā§āĻ• DevSecOps āĻāϰ āĻĻāĻŋāϕ⧇ āĻĒā§āϰāĻĨāĻŽ āĻĒāĻĻāĻ•ā§āώ⧇āĻĒ āĻšāĻ“āϝāĻŧāĻž āωāϚāĻŋāϤāĨ¤ āĻŦāĻŋāĻ•āĻžāĻļ⧇ SCA āĻāĻŽā§āĻŦ⧇āĻĄ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāĻĨāĻŽ āϝ⧇ āϜāĻŋāύāĻŋāϏāϟāĻŋ āϚāĻŋāĻ¨ā§āϤāĻž āĻ•āϰāϤ⧇ āĻšāĻŦ⧇ āϤāĻž āĻšāϞ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϗ⧁āϞāĻŋ, āϝāĻĨāĻž, āφāĻĒāύāĻžāϰ āĻĒā§āϰāϤāĻŋāĻˇā§āĻ āĻžāύ⧇ āφāĻĻāĻ°ā§āĻļ āĻĒā§āϰāĻ•ā§āϰāĻŋāϝāĻŧāĻžāϗ⧁āϞāĻŋ āϕ⧇āĻŽāύ āĻšāĻ“āϝāĻŧāĻž āωāϚāĻŋāϤ āϏ⧇ āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāύāĻž āĻāĻŦāĻ‚ āϏāĻ‚āĻļā§āϞāĻŋāĻˇā§āϟ āĻŦāĻŋāĻ­āĻžāϗ⧇āϰ āϏāĻžāĻĨ⧇ āϚāĻŋāĻ¨ā§āϤāĻž āĻ•āϰāĻžāĨ¤ āĻāϟāĻŋ āϚāĻžāϞ⧁ āĻšāϤ⧇ āĻĒāĻžāϰ⧇ āϝ⧇ āφāĻĒāύāĻžāϰ āĻĒā§āϰāϤāĻŋāĻˇā§āĻ āĻžāύ⧇āϰ āϜāĻ¨ā§āϝ, āĻĒā§āϰāĻĨāĻŽā§‡, āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻšā§‡āĻ• āĻŦāĻž āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ• āϏāĻŽāĻ¸ā§āϤ āĻŦā§āϝāĻŦāϏāĻžāϝāĻŧāĻŋāĻ• āĻĒā§āϰāϝāĻŧā§‹āϜāύāϗ⧁āϞāĻŋāϕ⧇ āĻ•āĻ­āĻžāϰ āĻ•āϰāĻŦ⧇ āĻāĻŦāĻ‚ āĻāĻ¨ā§āϟāĻžāϰāĻĒā§āϰāĻžāχāϜ āϏāĻŽāĻžāϧāĻžāύāϗ⧁āϞāĻŋ āĻāĻ•āϟāĻŋ āϝ⧌āĻ•ā§āϤāĻŋāĻ• āϧāĻžāϰāĻžāĻŦāĻžāĻšāĻŋāĻ•āϤāĻž āĻšāĻŦ⧇ āĻ…ā§āϝāĻžāĻĒā§āϞāĻŋāϕ⧇āĻļāύāϗ⧁āϞāĻŋāϰ āĻ•ā§āϰāĻŽāĻŦāĻ°ā§āϧāĻŽāĻžāύ āϜāϟāĻŋāϞāϤāĻžāϰ āĻ•āĻžāϰāϪ⧇⧎

āĻĒāϰāĻŋāĻļāĻŋāĻˇā§āϟ A. āωāĻĒāĻžāĻĻāĻžāύāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āĻĢāϞāĻžāĻĢāϞ
āϞ⧇āĻœā§‡āĻ¨ā§āĻĄ:

  • āωāĻĒāĻžāĻĻāĻžāύ⧇ āωāĻšā§āϚ - āωāĻšā§āϚ āĻāĻŦāĻ‚ āϏāĻŽāĻžāϞ⧋āϚāύāĻžāĻŽā§‚āϞāĻ• āĻ¸ā§āϤāϰ⧇āϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž
  • āĻŽāĻžāĻāĻžāϰāĻŋ — āωāĻĒāĻžāĻĻāĻžāύ⧇ āĻŽāĻžāĻāĻžāϰāĻŋ āϤ⧀āĻŦā§āϰāϤāĻžāϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž
  • āϏāĻ¤ā§āϝ - āϏāĻ¤ā§āϝ āχāϤāĻŋāĻŦāĻžāϚāĻ• āϏāĻŽāĻ¸ā§āϝāĻž
  • āĻŽāĻŋāĻĨā§āϝāĻž - āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āϏāĻŽāĻ¸ā§āϝāĻž

āωāĻĒāĻžāĻĻāĻžāύ
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•
āĻĢāϞ

dom4j:1.6.1
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

log4j-core: 2.3
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

log4j: 1.2.14
āωāĻšā§āϚ
āωāĻšā§āϚ
-
'āϏāĻ¤ā§āϝ'

āĻ•āĻŽāĻ¨ā§āϏ-āϏāĻ‚āĻ—ā§āϰāĻš: 3.1
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

commons-fileupload:1.3.2
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

commons-beanutils:1.7.0
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

commons-codec:1:10
āĻŽāĻ§ā§āϝāĻŽ
-
-
'āϏāĻ¤ā§āϝ'

mysql-connector-java:5.1.42
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āĻŦāϏāĻ¨ā§āϤ-āĻ…āĻ­āĻŋāĻŦā§āϝāĻ•ā§āϤāĻŋ: 3.0.5
āωāĻšā§āϚ
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ

'āϏāĻ¤ā§āϝ'

spring-web:3.0.5
āωāĻšā§āϚ
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āĻŦāϏāĻ¨ā§āϤ-āĻĒā§āϰāϏāĻ™ā§āĻ—: 3.0.5
āĻŽāĻ§ā§āϝāĻŽ
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ
-
'āϏāĻ¤ā§āϝ'

āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ: 3.0.5
āĻŽāĻ§ā§āϝāĻŽ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

struts2-config-browser-plugin:2.3.30
āĻŽāĻ§ā§āϝāĻŽ
-
-
'āϏāĻ¤ā§āϝ'

spring-tx:3.0.5
-
āωāĻšā§āϚ
-
āĻŽāĻŋāĻĨā§āϝāĻž

struts-core:1.3.8
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

xwork-core: 2.3.30
āωāĻšā§āϚ
-
-
'āϏāĻ¤ā§āϝ'

struts2-core: 2.3.30
āωāĻšā§āϚ
āωāĻšā§āϚ
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

struts-taglib:1.3.8
-
āωāĻšā§āϚ
-
āĻŽāĻŋāĻĨā§āϝāĻž

struts-āϟāĻžāχāϞāϏ-1.3.8
-
āωāĻšā§āϚ
-
āĻŽāĻŋāĻĨā§āϝāĻž

āĻĒāϰāĻŋāĻļāĻŋāĻˇā§āϟ āĻŦāĻŋ. āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻĢāϞāĻžāĻĢāϞ
āϞ⧇āĻœā§‡āĻ¨ā§āĻĄ:

  • āωāĻĒāĻžāĻĻāĻžāύ⧇ āωāĻšā§āϚ - āωāĻšā§āϚ āĻāĻŦāĻ‚ āϏāĻŽāĻžāϞ⧋āϚāύāĻžāĻŽā§‚āϞāĻ• āĻ¸ā§āϤāϰ⧇āϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž
  • āĻŽāĻžāĻāĻžāϰāĻŋ — āωāĻĒāĻžāĻĻāĻžāύ⧇ āĻŽāĻžāĻāĻžāϰāĻŋ āϤ⧀āĻŦā§āϰāϤāĻžāϰ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž
  • āϏāĻ¤ā§āϝ - āϏāĻ¤ā§āϝ āχāϤāĻŋāĻŦāĻžāϚāĻ• āϏāĻŽāĻ¸ā§āϝāĻž
  • āĻŽāĻŋāĻĨā§āϝāĻž - āĻŽāĻŋāĻĨā§āϝāĻž āχāϤāĻŋāĻŦāĻžāϚāĻ• āϏāĻŽāĻ¸ā§āϝāĻž

āωāĻĒāĻžāĻĻāĻžāύ
āύ⧇āĻ•ā§āϏāĻžāϏ āφāχāĻ•āĻŋāω
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻĒāϰ⧀āĻ•ā§āώāĻž
āύāĻŋāĻ°ā§āĻ­āϰāϤāĻž āĻŸā§āĻ°ā§āϝāĻžāĻ•
āύāĻŋāĻ°ā§āĻĻāϝāĻŧāϤāĻž
āĻĢāϞ
āĻŽāĻ¨ā§āϤāĻŦā§āϝ

dom4j:1.6.1
āϜāĻ¨ā§āϝ CVE-2018-1000632
āϜāĻ¨ā§āϝ CVE-2018-1000632
āϜāĻ¨ā§āϝ CVE-2018-1000632
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2020-10683
āϜāĻ¨ā§āϝ CVE-2020-10683
āϜāĻ¨ā§āϝ CVE-2020-10683
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

log4j-core: 2.3
āϜāĻ¨ā§āϝ CVE-2017-5645
āϜāĻ¨ā§āϝ CVE-2017-5645
āϜāĻ¨ā§āϝ CVE-2017-5645
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2020-9488
āϜāĻ¨ā§āϝ CVE-2020-9488
āϜāĻ¨ā§āϝ CVE-2020-9488
āĻ•āĻŽ
'āϏāĻ¤ā§āϝ'

log4j: 1.2.14
āϜāĻ¨ā§āϝ CVE-2019-17571
āϜāĻ¨ā§āϝ CVE-2019-17571
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2020-9488
-
āĻ•āĻŽ
'āϏāĻ¤ā§āϝ'

SONATYPE-2010-0053
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āĻ•āĻŽāĻ¨ā§āϏ-āϏāĻ‚āĻ—ā§āϰāĻš: 3.1
-
āϜāĻ¨ā§āϝ CVE-2015-6420
āϜāĻ¨ā§āϝ CVE-2015-6420
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĄā§āĻĒā§āϞāĻŋāϕ⧇āϟ RCE(OSSINDEX)

-
āϜāĻ¨ā§āϝ CVE-2017-15708
āϜāĻ¨ā§āϝ CVE-2017-15708
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĄā§āĻĒā§āϞāĻŋāϕ⧇āϟ RCE(OSSINDEX)

SONATYPE-2015-0002
RCE (OSSINDEX)
RCE(OSSINDEX)
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

commons-fileupload:1.3.2
āϜāĻ¨ā§āϝ CVE-2016-1000031
āϜāĻ¨ā§āϝ CVE-2016-1000031
āϜāĻ¨ā§āϝ CVE-2016-1000031
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

SONATYPE-2014-0173
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

commons-beanutils:1.7.0
āϜāĻ¨ā§āϝ CVE-2014-0114
āϜāĻ¨ā§āϝ CVE-2014-0114
āϜāĻ¨ā§āϝ CVE-2014-0114
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2019-10086
āϜāĻ¨ā§āϝ CVE-2019-10086
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ 1.9.2+ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇āϰ āϜāĻ¨ā§āϝ āĻĒā§āϰāϝ⧋āĻœā§āϝ

commons-codec:1:10
SONATYPE-2012-0050
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

mysql-connector-java:5.1.42
āϜāĻ¨ā§āϝ CVE-2018-3258
āϜāĻ¨ā§āϝ CVE-2018-3258
āϜāĻ¨ā§āϝ CVE-2018-3258
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2019-2692
āϜāĻ¨ā§āϝ CVE-2019-2692
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2020-2875
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
CVE-2019-2692-āĻāϰ āĻŽāϤ⧋ āĻāĻ•āχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž, āĻ•āĻŋāĻ¨ā§āϤ⧁ āϝ⧋āĻ— āĻ•āϰ⧇ "āφāĻ•ā§āϰāĻŽāĻŖāϗ⧁āϞāĻŋ āĻ…āϤāĻŋāϰāĻŋāĻ•ā§āϤ āĻĒāĻŖā§āϝāϗ⧁āϞāĻŋāϕ⧇ āωāĻ˛ā§āϞ⧇āĻ–āϝ⧋āĻ—ā§āϝāĻ­āĻžāĻŦ⧇ āĻĒā§āϰāĻ­āĻžāĻŦāĻŋāϤ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇"

-
āϜāĻ¨ā§āϝ CVE-2017-15945
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
mysql-connector-java āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2020-2933
-
āĻ•āĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
CVE-2020-2934-āĻāϰ āύāĻ•āϞ

āϜāĻ¨ā§āϝ CVE-2020-2934
āϜāĻ¨ā§āϝ CVE-2020-2934
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āĻŦāϏāĻ¨ā§āϤ-āĻ…āĻ­āĻŋāĻŦā§āϝāĻ•ā§āϤāĻŋ: 3.0.5
āϜāĻ¨ā§āϝ CVE-2018-1270
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2018-1257
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

spring-web:3.0.5
āϜāĻ¨ā§āϝ CVE-2016-1000027
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2014-0225
-
āϜāĻ¨ā§āϝ CVE-2014-0225
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2011-2730
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
-
āϜāĻ¨ā§āϝ CVE-2013-4152
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2018-1272
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2020-5398
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'
āφāχāĻ•āĻŋāω-āĻāϰ āĻĒāĻ•ā§āώ⧇ āĻŽāĻžāĻŽāϞāĻž: "āϏ⧋āύāĻžāϟāĻžāχāĻĒ āϏāĻŋāĻ•āĻŋāωāϰāĻŋāϟāĻŋ āϰāĻŋāϏāĻžāĻ°ā§āϚ āϟāĻŋāĻŽ āφāĻŦāĻŋāĻˇā§āĻ•āĻžāϰ āĻ•āϰ⧇āϛ⧇ āϝ⧇ āĻāχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϟāĻŋ 3.0.2.RELEASE āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻĒā§āϰāĻŦāĻ°ā§āϤāύ āĻ•āϰāĻž āĻšāϝāĻŧ⧇āĻ›āĻŋāϞ āĻāĻŦāĻ‚ 5.0.x āύāϝāĻŧ, āϝ⧇āĻŽāύ āĻĒāϰāĻžāĻŽāĻ°ā§āĻļ⧇ āĻŦāϞāĻž āĻšāϝāĻŧ⧇āϛ⧇āĨ¤"

āϜāĻ¨ā§āϝ CVE-2013-6429
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2014-0054
-
āϜāĻ¨ā§āϝ CVE-2014-0054
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2013-6430
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āĻŦāϏāĻ¨ā§āϤ-āĻĒā§āϰāϏāĻ™ā§āĻ—: 3.0.5
āϜāĻ¨ā§āϝ CVE-2011-2894
āωāĻĒāĻžāĻĻāĻžāύ āĻĒāĻžāĻ“āϝāĻŧāĻž āϝāĻžāϝāĻŧ āύāĻŋ
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϕ⧋āϰ: 3.0.5
-
āϜāĻ¨ā§āϝ CVE-2011-2730
āϜāĻ¨ā§āϝ CVE-2011-2730
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2011-2894
āϜāĻ¨ā§āϝ CVE-2011-2894
āϜāĻ¨ā§āϝ CVE-2011-2894
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

-
-
āϜāĻ¨ā§āϝ CVE-2013-4152
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ⧇ āĻāĻ•āχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻĄā§āĻĒā§āϞāĻŋāϕ⧇āϟ

-
āϜāĻ¨ā§āϝ CVE-2013-4152
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2013-6429
āϜāĻ¨ā§āϝ CVE-2013-6429
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2013-6430
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2013-7315
āϜāĻ¨ā§āϝ CVE-2013-7315
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
CVE-2013-4152 āĻĨ⧇āϕ⧇ āĻŦāĻŋāĻ­āĻ•ā§āϤāĨ¤ + āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2014-0054
āϜāĻ¨ā§āϝ CVE-2014-0054
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2014-0225
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
-
āϜāĻ¨ā§āϝ CVE-2014-0225
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ⧇ āĻāĻ•āχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϰ āĻĄā§āĻĒā§āϞāĻŋāϕ⧇āϟ

-
āϜāĻ¨ā§āϝ CVE-2014-1904
āϜāĻ¨ā§āϝ CVE-2014-1904
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ-āĻāĻŽāĻ­āĻŋāϏāĻŋ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2014-3625
āϜāĻ¨ā§āϝ CVE-2014-3625
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ-āĻāĻŽāĻ­āĻŋāϏāĻŋ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2016-9878
āϜāĻ¨ā§āϝ CVE-2016-9878
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ-āĻāĻŽāĻ­āĻŋāϏāĻŋ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2018-1270
āϜāĻ¨ā§āϝ CVE-2018-1270
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻŦāϏāĻ¨ā§āϤ-āĻ…āĻ­āĻŋāĻŦā§āϝāĻ•ā§āϤāĻŋ / āĻŦāϏāĻ¨ā§āϤ-āĻŦāĻžāĻ°ā§āϤāĻžāϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2018-1271
āϜāĻ¨ā§āϝ CVE-2018-1271
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āĻ“āϝāĻŧ⧇āĻŦ-āĻāĻŽāĻ­āĻŋāϏāĻŋ āωāĻĒāĻžāĻĻāĻžāύ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2018-1272
āϜāĻ¨ā§āϝ CVE-2018-1272
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2014-3578
CVE-2014-3578(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2014-3578
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

SONATYPE-2015-0327
-
-
āĻ•āĻŽ
'āϏāĻ¤ā§āϝ'

struts2-config-browser-plugin:2.3.30
SONATYPE-2016-0104
-
-
āĻŽāĻ§ā§āϝāĻŽ
'āϏāĻ¤ā§āϝ'

spring-tx:3.0.5
-
āϜāĻ¨ā§āϝ CVE-2011-2730
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2011-2894
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2013-4152
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2013-6429
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2013-6430
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2013-7315
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2014-0054
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2014-0225
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2014-1904
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2014-3625
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2016-9878
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2018-1270
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2018-1271
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2018-1272
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž āĻ¸ā§āĻĒā§āϰāĻŋāĻ‚-āϟāĻŋāĻāĻ•ā§āϏ-āĻ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

struts-core:1.3.8
-
CVE-2011-5057(OSSINDEX)

āĻŽāĻ§ā§āϝāĻŽ
FASLE
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2012-0391(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2012-0391
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2014-0094(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2014-0094
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2014-0113(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2014-0113
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

āϜāĻ¨ā§āϝ CVE-2016-1182
3VE-2016-1182
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
-
āϜāĻ¨ā§āϝ CVE-2011-5057
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2012-0392(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2012-0392
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2012-0393(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2012-0393
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

āϜāĻ¨ā§āϝ CVE-2015-0899
āϜāĻ¨ā§āϝ CVE-2015-0899
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2012-0394
āϜāĻ¨ā§āϝ CVE-2012-0394
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2012-0838(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2012-0838
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2013-1965(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2013-1965
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2013-1966(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2013-1966
āωāĻšā§āϚ
FASLE
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
āϜāĻ¨ā§āϝ CVE-2013-2115
āϜāĻ¨ā§āϝ CVE-2013-2115
āωāĻšā§āϚ
FASLE
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2013-2134(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2013-2134
āωāĻšā§āϚ
FASLE
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2013-2135(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2013-2135
āωāĻšā§āϚ
FASLE
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

āϜāĻ¨ā§āϝ CVE-2014-0114
āϜāĻ¨ā§āϝ CVE-2014-0114
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2015-2992
āϜāĻ¨ā§āϝ CVE-2015-2992
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

-
CVE-2016-0785(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2016-0785
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

āϜāĻ¨ā§āϝ CVE-2016-1181
āϜāĻ¨ā§āϝ CVE-2016-1181
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
CVE-2016-4003(OSSINDEX)
āϜāĻ¨ā§āϝ CVE-2016-4003
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
Struts 2 āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻž

xwork-core:2.3.30
āϜāĻ¨ā§āϝ CVE-2017-9804
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

SONATYPE-2017-0173
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2017-7672
-
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
CVE-2017-9804 āĻĨ⧇āϕ⧇ āĻĻā§āĻŦāĻŋāϗ⧁āĻŖ

SONATYPE-2016-0127
-
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

struts2-core:2.3.30
-
āϜāĻ¨ā§āϝ CVE-2016-6795
āϜāĻ¨ā§āϝ CVE-2016-6795
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2017-9787
āϜāĻ¨ā§āϝ CVE-2017-9787
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2017-9791
āϜāĻ¨ā§āϝ CVE-2017-9791
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2017-9793
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
CVE-2018-1327-āĻāϰ āύāĻ•āϞ

-
āϜāĻ¨ā§āϝ CVE-2017-9804
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

-
āϜāĻ¨ā§āϝ CVE-2017-9805
āϜāĻ¨ā§āϝ CVE-2017-9805
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2016-4003
-
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
Apache Struts 2.x āĻ 2.3.28 āĻĒāĻ°ā§āϝāĻ¨ā§āϤ āĻĒā§āϰāϝ⧋āĻœā§āϝ, āϝāĻž 2.3.30 āϏāĻ‚āĻ¸ā§āĻ•āϰāĻŖāĨ¤ āϝāĻžāχāĻšā§‹āĻ•, āĻŦāĻ°ā§āĻŖāύāĻžāϰ āωāĻĒāϰ āĻ­āĻŋāĻ¤ā§āϤāĻŋ āĻ•āϰ⧇, CVE āϝāϤāĻ•ā§āώāĻŖ āĻĒāĻ°ā§āϝāĻ¨ā§āϤ JRE 2 āĻāĻŦāĻ‚ āύ⧀āĻšā§‡ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āĻšāϝāĻŧ āϤāϤāĻ•ā§āώāĻŖ āĻĒāĻ°ā§āϝāĻ¨ā§āϤ Struts 1.7-āĻāϰ āϏāĻŽāĻ¸ā§āϤ āϏāĻ‚āĻ¸ā§āĻ•āϰāϪ⧇ āĻ•āĻžāϜ āĻ•āϰ⧇āĨ¤ āĻĻ⧃āĻļā§āϝāϤ āϤāĻžāϰāĻž āĻāĻ–āĻžāύ⧇ āφāĻŽāĻžāĻĻ⧇āϰ āĻĒ⧁āύāσāĻŦā§€āĻŽāĻž āĻ•āϰāĻžāϰ āϏāĻŋāĻĻā§āϧāĻžāĻ¨ā§āϤ āύāĻŋāϝāĻŧ⧇āϛ⧇, āĻ•āĻŋāĻ¨ā§āϤ⧁ āĻāϟāĻŋ āφāϰāĻ“ āĻŽāĻŋāĻĨā§āϝāĻž āĻŦāϞ⧇ āĻŽāύ⧇ āĻšāĻšā§āϛ⧇

-
āϜāĻ¨ā§āϝ CVE-2018-1327
āϜāĻ¨ā§āϝ CVE-2018-1327
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2017-5638
āϜāĻ¨ā§āϝ CVE-2017-5638
āϜāĻ¨ā§āϝ CVE-2017-5638
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'
2017 āϏāĻžāϞ⧇ āχāϕ⧁āχāĻĢā§āϝāĻžāĻ•ā§āϏ⧇ āφāĻ•ā§āϰāĻŽāĻŖāĻ•āĻžāϰ⧀āϰāĻž āĻāĻ•āχ āĻĻ⧁āĻ°ā§āĻŦāϞāϤāĻžāϕ⧇ āĻ•āĻžāĻœā§‡ āϞāĻžāĻ—āĻžāϝāĻŧ

āϜāĻ¨ā§āϝ CVE-2017-12611
āϜāĻ¨ā§āϝ CVE-2017-12611
-
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

āϜāĻ¨ā§āϝ CVE-2018-11776
āϜāĻ¨ā§āϝ CVE-2018-11776
āϜāĻ¨ā§āϝ CVE-2018-11776
āωāĻšā§āϚ
'āϏāĻ¤ā§āϝ'

struts-taglib:1.3.8
-
āϜāĻ¨ā§āϝ CVE-2012-0394
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2013-2115
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2014-0114
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻ•āĻŽāĻ¨ā§āϏ-āĻŦāĻŋāύ⧁āϟāĻŋāϞ⧇āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2015-0899
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϤāĻžāĻ—āϞāĻŋāĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2015-2992
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ

-
āϜāĻ¨ā§āϝ CVE-2016-1181
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϤāĻžāĻ—āϞāĻŋāĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2016-1182
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϤāĻžāĻ—āϞāĻŋāĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āύāϝāĻŧ

struts-āϟāĻžāχāϞāϏ-1.3.8
-
āϜāĻ¨ā§āϝ CVE-2012-0394
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2013-2115
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2014-0114
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āĻ•āĻŽāĻ¨ā§āϏ-āĻŦāĻŋāύāĻŋāωāϟāĻŋāϞ⧇āϰ āĻ…āϧ⧀āύ⧇

-
āϜāĻ¨ā§āϝ CVE-2015-0899
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϟāĻžāχāϞāϏ āĻĒā§āϰāϝ⧋āĻœā§āϝ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2015-2992
-
āĻŽāĻ§ā§āϝāĻŽ
āĻŽāĻŋāĻĨā§āϝāĻž
struts2-āϕ⧋āϰ āϜāĻ¨ā§āϝ

-
āϜāĻ¨ā§āϝ CVE-2016-1181
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϤāĻžāĻ—āϞāĻŋāĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āύāϝāĻŧ

-
āϜāĻ¨ā§āϝ CVE-2016-1182
-
āωāĻšā§āϚ
āĻŽāĻŋāĻĨā§āϝāĻž
āϤāĻžāĻ—āϞāĻŋāĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āύāϝāĻŧ

āωāĻ¤ā§āϏ: www.habr.com

DDoS āϏ⧁āϰāĻ•ā§āώāĻž, VPS VDS āϏāĻžāĻ°ā§āĻ­āĻžāϰ āϏāĻš āϏāĻžāχāϟāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āύāĻŋāĻ°ā§āĻ­āϰāϝ⧋āĻ—ā§āϝ āĻšā§‹āĻ¸ā§āϟāĻŋāĻ‚ āĻ•āĻŋāύ⧁āύ đŸ”Ĩ DDoS āϏ⧁āϰāĻ•ā§āώāĻž āϏāĻš āύāĻŋāĻ°ā§āĻ­āϰāϝ⧋āĻ—ā§āϝ āĻ“āϝāĻŧ⧇āĻŦāϏāĻžāχāϟ āĻšā§‹āĻ¸ā§āϟāĻŋāĻ‚ āĻ•āĻŋāύ⧁āύ, VPS VDS āϏāĻžāĻ°ā§āĻ­āĻžāϰ | ProHoster