DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рд╡рд┐рдХрд╛рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рд╕рдлреНрдЯрд╡реЗрдпрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ (рд╕рдлреНрдЯрд╡реЗрдпрд░ рд░рдЪрдирд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг - SCA) рдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдорд╣рддреНрддреНрд╡ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВрдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВрдорд╛ рд╡рд╛рд░реНрд╖рд┐рдХ рд░рд┐рдкреЛрд░реНрдЯрд╣рд░реВ рдЬрд╛рд░реАрд╕рдБрдЧреИ рдмрдвреНрджреИ рдЧрдПрдХреЛ рдЫ, рдЬреБрди Synopsys, Sonatype, Snyk, рд░ White Source рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЫрдиреНред ред рд░рд┐рдкреЛрд░реНрдЯ рдЕрдиреБрд╕рд╛рд░ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд╕реБрд░рдХреНрд╖рд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ 2020 рдХреЛ рд░рд╛рдЬреНрдп 2019 рдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ рдЕрдШрд┐рд▓реНрд▓реЛ рд╡рд░реНрд╖рдХреЛ рддреБрд▓рдирд╛рдорд╛ рд▓рдЧрднрдЧ 1.5 рдЧреБрдгрд╛ рдмрдвреНрдпреЛ, рдЬрдмрдХрд┐ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдШрдЯрдХрд╣рд░реВ 60% рджреЗрдЦрд┐ 80% рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдПрдХ рд╕реНрд╡рддрдиреНрддреНрд░ рдЖрдзрд╛рд░рдорд╛, SCA рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдкрд░рд┐рдкрдХреНрд╡рддрд╛рдХреЛ рд╕реВрдЪрдХрдХреЛ рд░реВрдкрдорд╛ OWASP SAMM рд░ BSIMM рдХреЛ рдЫреБрдЯреНрдЯреИ рдЕрднреНрдпрд╛рд╕ рд╣реЛ, рд░ 2020 рдХреЛ рдкрд╣рд┐рд▓реЛ рднрд╛рдЧрдорд╛, OWASP рд▓реЗ рдирдпрд╛рдБ OWASP рд╕рдлреНрдЯрд╡реЗрдпрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдорд╛рдирдХ (SCVS) рдЬрд╛рд░реА рдЧрд░реНтАНрдпреЛ, рддреЗрд╕реНрд░реЛ-рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ рдЙрддреНрддрдо рдЕрднреНрдпрд╛рд╕рд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрджреИред рдЖрдкреВрд░реНрддрд┐ рд╢реНрд░реГрдВрдЦрд▓рд╛ BY рдорд╛ рдкрд╛рд░реНрдЯреА рдШрдЯрдХред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рд╕рдмреИрднрдиреНрджрд╛ рдЙрджрд╛рд╣рд░рдгреАрдп рдХреЗрд╕рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рднрдпреЛ рдореЗ реирежрезрен рдорд╛ Equifax рд╕рдБрдЧред рдЕрдЬреНрдЮрд╛рдд рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкреВрд░реНрдг рдирд╛рдо, рдареЗрдЧрд╛рдирд╛, рд╕рд╛рдорд╛рдЬрд┐рдХ рд╕реБрд░рдХреНрд╖рд╛ рдирдореНрдмрд░ рд░ рдбреНрд░рд╛рдЗрднрд░ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рд╕рд╣рд┐рдд 2017 рдорд┐рд▓рд┐рдпрди рдЕрдореЗрд░рд┐рдХреАрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗред 143 рдорд╛рдорд┐рд▓рд╛рд╣рд░реВрдорд╛, рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВрдорд╛ рдкреАрдбрд┐рддрд╣рд░реВрдХреЛ рдмреИрдВрдХ рдХрд╛рд░реНрдбрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдкрдирд┐ рд╕рдорд╛рд╡реЗрд╢ рдерд┐рдпреЛред рдпреЛ рдЪреБрд╣рд╛рд╡рдЯ Apache Struts 209 (CVE-000-2) рдорд╛ рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬреЛрдЦрд┐рдордХреЛ рд╢реЛрд╖рдгрдХреЛ рдкрд░рд┐рдгрд╛рдордХреЛ рд░реВрдкрдорд╛ рднрдПрдХреЛ рдерд┐рдпреЛ, рдЬрдмрдХрд┐ рдлрд┐рдХреНрд╕ рдорд╛рд░реНрдЪ 2017 рдорд╛ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдХрдореНрдкрдиреАрд▓реЗ рдЕрдкрдбреЗрдЯ рдЗрдиреНрд╕реНрдЯрд▓ рдЧрд░реНрди рджреБрдИ рдорд╣рд┐рдирд╛рдХреЛ рд╕рдордп рдкрд╛рдП рдкрдирд┐ рдХрд╕реИрд▓реЗ рд╡рд╛рд╕реНрддрд╛ рдЧрд░реЗрдирдиреН ред

рдпрд╕ рд▓реЗрдЦрд▓реЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдкрд░рд┐рдгрд╛рдорд╣рд░реВрдХреЛ рдЧреБрдгрд╕реНрддрд░рдХреЛ рджреГрд╖реНрдЯрд┐рдХреЛрдгрдмрд╛рдЯ SCA рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрди рдЙрдкрдХрд░рдг рдЫрдиреМрдЯ рдЧрд░реНрдиреЗ рдореБрджреНрджрд╛рдорд╛ рдЫрд▓рдлрд▓ рдЧрд░реНрдиреЗрдЫред рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╛рддреНрдордХ рддреБрд▓рдирд╛ рдкрдирд┐ рдкреНрд░рджрд╛рди рдЧрд░рд┐рдиреЗрдЫред CI/CD рдорд╛ рдПрдХреАрдХреГрдд рдЧрд░реНрдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд░ рдПрдХреАрдХрд░рдг рдХреНрд╖рдорддрд╛рд╣рд░реВ рдкрдЫрд┐рдХрд╛ рдкреНрд░рдХрд╛рд╢рдирд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдЫреЛрдбрд┐рдиреЗрдЫред OWASP рджреНрд╡рд╛рд░рд╛ рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рдПрдХ рд╡рд┐рд╕реНрддреГрдд рд╢реНрд░реГрдВрдЦрд▓рд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рддрдкрд╛рдИрдВрдХреЛ рд╡реЗрдмрд╕рд╛рдЗрдЯрдорд╛, рддрд░ рд╣рд╛рд▓рдХреЛ рд╕рдореАрдХреНрд╖рд╛рдорд╛ рд╣рд╛рдореА рд╕рдмреИрднрдиреНрджрд╛ рд▓реЛрдХрдкреНрд░рд┐рдп рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдЙрдкрдХрд░рдг рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ, рдереЛрд░реИ рдХрдо рдЬреНрдЮрд╛рдд рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдкреНрд▓реЗрдЯрдлрд░реНрдо рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ рд░ рдЗрдиреНрдЯрд░рдкреНрд░рд╛рдЗрдЬ рд╕рдорд╛рдзрд╛рди Sonatype Nexus IQ рдорд╛ рдорд╛рддреНрд░ рдЫреБрдиреЗрдЫреМрдВред рд╣рд╛рдореА рдпреА рд╕рдорд╛рдзрд╛рдирд╣рд░реВрд▓реЗ рдХрд╕рд░реА рдХрд╛рдо рдЧрд░реНрдЫ рднрдиреНрдиреЗ рдХреБрд░рд╛ рдкрдирд┐ рдмреБрдЭреНрдиреЗрдЫреМрдВ рд░ рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рд╛рдкреНрдд рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рддреБрд▓рдирд╛ рдЧрд░реНрдиреЗрдЫреМрдВред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдХрд╕рд░реА рдпреЛ рдХрд╛рдо рдЧрд░реНрджрдЫ

рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рдПрдХ рдЙрдкрдпреЛрдЧрд┐рддрд╛ (CLI, maven, jenkins рдореЛрдбреНрдпреБрд▓, ant) тАЛтАЛрд╣реЛ рдЬрд╕рд▓реЗ рдкрд░рд┐рдпреЛрдЬрдирд╛ рдлрд╛рдЗрд▓рд╣рд░реВ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрджрдЫ, рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВ (рдкреНрдпрд╛рдХреЗрдЬ рдирд╛рдо, groupid, рд╡рд┐рд╢рд┐рд╖реНрдЯрддрд╛ рд╢реАрд░реНрд╖рдХ, рд╕рдВрд╕реНрдХрд░рдг...) рдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рдЯреБрдХреНрд░рд╛рд╣рд░реВ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрджрдЫ, CPE (рд╕рд╛рдорд╛рдиреНрдп рдкреНрд▓реЗрдЯрдлрд░реНрдо рдЧрдгрдирд╛) рд▓рд╛рдЗрди рдмрдирд╛рдЙрдБрдЫред , рдкреНрдпрд╛рдХреЗрдЬ URL (PURL) рд░ рдбрд╛рдЯрд╛рдмреЗрд╕рд╣рд░реВ (NVD, Sonatype OSS Index, NPM Audit API...) рдмрд╛рдЯ CPE/PURL рдХреЛ рд▓рд╛рдЧрд┐ рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрджрдЫ, рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓реЗ HTML, JSON, XML рдврд╛рдБрдЪрд╛рдорд╛ рдПрдХ-рдкрдЯрдХ рд░рд┐рдкреЛрд░реНрдЯ рдмрдирд╛рдЙрдБрдЫ...

CPE рдХрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ рд╣реЗрд░реМрдВ:

cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other

  • рднрд╛рдЧ: рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдЕрдиреБрдкреНрд░рдпреЛрдЧ (a), рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдо (o), рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ (h) (рдЖрд╡рд╢реНрдпрдХ) рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ рднрдиреНрдиреЗ рд╕рдВрдХреЗрддред
  • рд╡рд┐рдХреНрд░реЗрддрд╛: рдЙрддреНрдкрд╛рджрди рдирд┐рд░реНрдорд╛рддрд╛рдХреЛ рдирд╛рдо (рдЖрд╡рд╢реНрдпрдХ)
  • рдЙрддреНрдкрд╛рджрди: рдЙрддреНрдкрд╛рджрдирдХреЛ рдирд╛рдо (рдЖрд╡рд╢реНрдпрдХ)
  • рд╕рдВрд╕реНрдХрд░рдг: рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рд╕рдВрд╕реНрдХрд░рдг (рдЕрдкреНрд░рдЪрд▓рд┐рдд рд╡рд╕реНрддреБ)
  • рдЕрдкрдбреЗрдЯ: рдкреНрдпрд╛рдХреЗрдЬ рдЕрдкрдбреЗрдЯ
  • рд╕рдВрд╕реНрдХрд░рдг: рд▓рд┐рдЧреЗрд╕реА рд╕рдВрд╕реНрдХрд░рдг (рдмрдЮреНрдЪрд┐рдд рд╡рд╕реНрддреБ)
  • рднрд╛рд╖рд╛: RFC-5646 рдорд╛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рднрд╛рд╖рд╛
  • SW рд╕рдВрд╕реНрдХрд░рдг: рд╕рдлреНрдЯрд╡реЗрдпрд░ рд╕рдВрд╕реНрдХрд░рдг
  • рд▓рдХреНрд╖реНрдп SW: рд╕рдлреНрдЯрд╡реЗрдпрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдЬрд╕рдорд╛ рдЙрддреНрдкрд╛рджрди рд╕рдЮреНрдЪрд╛рд▓рди рд╣реБрдиреНрдЫ
  • рд▓рдХреНрд╖реНрдп HW: рдЙрддреНрдкрд╛рджрди рд╕рдЮреНрдЪрд╛рд▓рди рд╣реБрдиреЗ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рд╡рд╛рддрд╛рд╡рд░рдг
  • рдЕрдиреНрдп: рдЖрдкреВрд░реНрддрд┐рдХрд░реНрддрд╛ рд╡рд╛ рдЙрддреНрдкрд╛рджрди рдЬрд╛рдирдХрд╛рд░реА

рдЙрджрд╛рд╣рд░рдг CPE рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ:

cpe:2.3:a:pivotal_software:spring_framework:3.0.0:*:*:*:*:*:*:*

рд░реЗрдЦрд╛рдХреЛ рдЕрд░реНрде CPE рд╕рдВрд╕реНрдХрд░рдг 2.3 рд▓реЗ рдирд┐рд░реНрдорд╛рддрд╛рдХреЛ рдПрдк рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рд╡рд░реНрдгрди рдЧрд░реНрдЫ pivotal_software рд╢реАрд░реНрд╖рдХ рд╕рдВрдЧ spring_framework рд╕рдВрд╕реНрдХрд░рдг 3.0.0ред рдпрджрд┐ рд╣рд╛рдореА рдПрдХ рдХрдордЬреЛрд░реА рдЦреЛрд▓реНрдЫреМрдВ CVE-2014-0225 NVD рдорд╛, рд╣рд╛рдореА рдпреЛ CPE рдХреЛ рдЙрд▓реНрд▓реЗрдЦ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВред рддрдкрд╛рдИрдВрд▓реЗ рддреБрд░реБрдиреНрддреИ рдзреНрдпрд╛рди рджрд┐рдиреБ рдкрд░реНрдиреЗ рдкрд╣рд┐рд▓реЛ рд╕рдорд╕реНрдпрд╛ рднрдиреЗрдХреЛ NVD рдорд╛ CVE, CPE рдЕрдиреБрд╕рд╛рд░, рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рд╕рдорд╕реНрдпрд╛ рд░рд┐рдкреЛрд░реНрдЯ рдЧрд░реНрдЫ, рд░ рдХреБрдиреИ рдЦрд╛рд╕ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рд╣реЛрдЗрдиред рддреНрдпреЛ рд╣реЛ, рдпрджрд┐ рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВ рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рдХрдбрд╛ рд░реВрдкрдорд╛ рдмрд╛рдБрдзрд┐рдПрдХрд╛ рдЫрдиреН, рд░ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХрдордЬреЛрд░реАрд▓реЗ рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдореЛрдбреНрдпреБрд▓рд╣рд░реВрд▓рд╛рдИ рдЕрд╕рд░ рдЧрд░реНрджреИрди рднрдиреЗ, рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд▓реЗ рдХреБрдиреИ рди рдХреБрдиреИ рд░реВрдкрдорд╛ рдпреЛ CVE рдЫреБрдЯреНрдпрд╛рдЙрди рд░ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░реНрдиреЗ рдмрд╛рд░реЗ рд╕реЛрдЪреНрдиреБ рдкрд░реНрдЫред

URL SCA рдЙрдкрдХрд░рдгрд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдкреНрдпрд╛рдХреЗрдЬ URL рдврд╛рдБрдЪрд╛ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рдЫ:

scheme:type/namespace/name@version?qualifiers#subpath

  • рдпреЛрдЬрдирд╛: рддреНрдпрд╣рд╛рдБ рд╕рдзреИрдВ 'pkg' рд╣реБрдиреЗрдЫ рднрдиреЗрд░ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫ рдХрд┐ рдпреЛ рдкреНрдпрд╛рдХреЗрдЬ URL рд╣реЛ (рдЖрд╡рд╢реНрдпрдХ)
  • рдкреНрд░рдХрд╛рд░: рдкреНрдпрд╛рдХреЗрдЬрдХреЛ "рдкреНрд░рдХрд╛рд░" рд╡рд╛ рдкреНрдпрд╛рдХреЗрдЬрдХреЛ "рдкреНрд░реЛрдЯреЛрдХрд▓", рдЬрд╕реНрддреИ maven, npm, nuget, gem, pypi, рдЖрджрд┐ред (рдЖрд╡рд╢реНрдпрдХ рд╡рд╕реНрддреБ)
  • рдиреЗрдорд╕реНрдкреЗрд╕: рдХреЗрд╣реА рдирд╛рдо рдЙрдкрд╕рд░реНрдЧ, рдЬрд╕реНрддреИ Maven рд╕рдореВрд╣ ID, Docker рдЫрд╡рд┐ рдорд╛рд▓рд┐рдХ, GitHub рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛, рд╡рд╛ рд╕рдВрдЧрдардиред рд╡реИрдХрд▓реНрдкрд┐рдХ рд░ рдкреНрд░рдХрд╛рд░ рдорд╛ рдирд┐рд░реНрднрд░ рдЧрд░реНрджрдЫред
  • рдирд╛рдо: рдкреНрдпрд╛рдХреЗрдЬрдХреЛ рдирд╛рдо (рдЖрд╡рд╢реНрдпрдХ)
  • рд╕рдВрд╕реНрдХрд░рдг: рдкреНрдпрд╛рдХреЗрдЬ рд╕рдВрд╕реНрдХрд░рдг
  • рдпреЛрдЧреНрдпрддрд╛: рдкреНрдпрд╛рдХреЗрдЬрдХреЛ рд▓рд╛рдЧрд┐ рдЕрддрд┐рд░рд┐рдХреНрдд рдпреЛрдЧреНрдпрддрд╛ рдбреЗрдЯрд╛, рдЬрд╕реНрддреИ OS, рд╡рд╛рд╕реНрддреБрдХрд▓рд╛, рд╡рд┐рддрд░рдг, рдЗрддреНрдпрд╛рджрд┐ред рдРрдЪреНрдЫрд┐рдХ рд░ рдкреНрд░рдХрд╛рд░-рд╡рд┐рд╢рд┐рд╖реНрдЯред
  • рдЙрдкрдкрде: рдкреНрдпрд╛рдХреЗрдЬ рд░реВрдЯрдХреЛ рд╕рд╛рдкреЗрдХреНрд╖ рдкреНрдпрд╛рдХреЗрдЬрдорд╛ рдердк рдкрде

рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐:

pkg:golang/google.golang.org/genproto#googleapis/api/annotations
pkg:maven/org.apache.commons/[email protected]
pkg:pypi/[email protected]

рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ - рдПрдХ рдЕрди-рдкреНрд░рд┐рдорд╛рдЗрд╕ рд╡реЗрдм рдкреНрд▓реЗрдЯрдлрд░реНрдо рдЬрд╕рд▓реЗ рддрдпрд╛рд░-рдмрдирд╛рдПрдХреЛ рдмрд┐рд▓ рдЕрдл рдордЯреЗрд░рд┐рдпрд▓ (BOM) рд▓рд╛рдИ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджрдЫ рдЪрдХреНрд░рд╡рд╛рдд рдбреАрдПрдХреНрд╕ ╨╕ рдПрд╕рдкреАрдбреАрдПрдХреНрд╕, рддреНрдпреЛ рд╣реЛ, рдЕрд╡рд╕реНрдерд┐рдд рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рддрдпрд╛рд░-рдмрдирд╛рдЗрдПрдХрд╛ рд╡рд┐рд╢рд┐рд╖реНрдЯрддрд╛рд╣рд░реВред рдпреЛ рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВ рд╡рд░реНрдгрди рдЧрд░реНрдиреЗ XML рдлрд╛рдЗрд▓ рд╣реЛ - рдирд╛рдо, рд╣реНрдпрд╛рд╕рд╣рд░реВ, рдкреНрдпрд╛рдХреЗрдЬ url, рдкреНрд░рдХрд╛рд╢рдХ, рдЗрдЬрд╛рдЬрддрдкрддреНрд░ред рдЕрд░реНрдХреЛ, рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ BOM рд▓рд╛рдИ рдкрд╛рд░реНрд╕ рдЧрд░реНрджрдЫ, рднреЗрджреНрдпрддрд╛ рдбрд╛рдЯрд╛рдмреЗрд╕ (NVD, Sonatype OSS Index...) рдмрд╛рдЯ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВрдорд╛ рдЙрдкрд▓рдмреНрдз CVEs рд╣реЗрд░реНрдЫ, рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓реЗ рдЧреНрд░рд╛рдлрд╣рд░реВ рдмрдирд╛рдЙрдБрдЫ, рдореЗрдЯреНрд░рд┐рдХреНрд╕ рдЧрдгрдирд╛ рдЧрд░реНрджрдЫ, рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдХреЛ рдЬреЛрдЦрд┐рдо рд╕реНрдерд┐рддрд┐рдорд╛ рдбреЗрдЯрд╛ рдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░реНрджрдЫред ред

XML рдврд╛рдБрдЪрд╛рдорд╛ BOM рдХрд╕реНрддреЛ рджреЗрдЦрд┐рди рд╕рдХреНрдЫ рднрдиреНрдиреЗ рдЙрджрд╛рд╣рд░рдг:

<?xml version="1.0" encoding="UTF-8"?>
<bom xmlns="http://cyclonedx.org/schema/bom/1.2" serialNumber="urn:uuid:3e671687-395b-41f5-a30f-a58921a69b79" version="1">
  <components>
    <component type="library">
      <publisher>Apache</publisher>
      <group>org.apache.tomcat</group>
      <name>tomcat-catalina</name>
      <version>9.0.14</version>
      <hashes>
        <hash alg="MD5">3942447fac867ae5cdb3229b658f4d48</hash>
        <hash alg="SHA-1">e6b1000b94e835ffd37f4c6dcbdad43f4b48a02a</hash>
        <hash alg="SHA-256">f498a8ff2dd007e29c2074f5e4b01a9a01775c3ff3aeaf6906ea503bc5791b7b</hash>
        <hash alg="SHA-512">e8f33e424f3f4ed6db76a482fde1a5298970e442c531729119e37991884bdffab4f9426b7ee11fccd074eeda0634d71697d6f88a460dce0ac8d627a29f7d1282</hash>
      </hashes>
      <licenses>
        <license>
          <id>Apache-2.0</id>
        </license>
      </licenses>
      <purl>pkg:maven/org.apache.tomcat/[email protected]</purl>
    </component>
      <!-- More components here -->
  </components>
</bom>

BOM рд▓рд╛рдИ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрдХреЛ рд▓рд╛рдЧрд┐ рдЗрдирдкреБрдЯ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рдХреЛ рд░реВрдкрдорд╛ рдорд╛рддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдБрджреИрди, рддрд░ рдЖрдкреВрд░реНрддрд┐ рд╢реНрд░реГрдВрдЦрд▓рд╛рдорд╛ рд╕рдлреНрдЯрд╡реЗрдпрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдЗрдиреНрднреЗрдиреНрдЯрд░реА рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐ рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЧреНрд░рд╛рд╣рдХрд▓рд╛рдИ рд╕рдлреНрдЯрд╡реЗрдпрд░ рдкреНрд░рджрд╛рди рдЧрд░реНрдиред 2014 рдорд╛, рд╕рдВрдпреБрдХреНрдд рд░рд╛рдЬреНрдп рдЕрдореЗрд░рд┐рдХрд╛ рдорд╛ рдПрдХ рдХрд╛рдиреВрди рдкрдирд┐ рдкреНрд░рд╕реНрддрд╛рд╡ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ "рд╕рд╛рдЗрдмрд░ рдЖрдкреВрд░реНрддрд┐ рд╢реНрд░реГрдВрдЦрд▓рд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд░ рдкрд╛рд░рджрд░реНрд╢рд┐рддрд╛ рдРрди реирежрезрек", рдЬрд╕рдорд╛ рднрдирд┐рдПрдХреЛ рдЫ рдХрд┐ рд╕рдлреНрдЯрд╡реЗрдпрд░ рдЦрд░рд┐рдж рдЧрд░реНрджрд╛, рдХреБрдиреИ рдкрдирд┐ рд░рд╛рдЬреНрдпред рд╕рдВрд╕реНрдерд╛рд▓реЗ рдХрдордЬреЛрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдХреЛ рдкреНрд░рдпреЛрдЧ рд░реЛрдХреНрдирдХреЛ рд▓рд╛рдЧрд┐ BOM рдЕрдиреБрд░реЛрдз рдЧрд░реНрдиреБрдкрд░реНрдЫ, рддрд░ рдРрди рдЕрдЭреИ рд▓рд╛рдЧреВ рднрдПрдХреЛ рдЫреИрдиред

SCA рдорд╛ рдлрд░реНрдХреЗрд░, рдбрд┐рдкреЗрдиреНрдбреЗрдиреНрд╕реА рдЯреНрд░реНрдпрд╛рдХрд╕рдБрдЧ рд╕реВрдЪрдирд╛ рдкреНрд▓реЗрдЯрдлрд░реНрдорд╣рд░реВ рдЬрд╕реНрддреИ рд╕реНрд▓реНрдпрд╛рдХ, рдХреЗрдиреНрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЬрд╕реНрддрд╛ рдХрдордЬреЛрд░реА рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрд╕рдБрдЧ рд░реЗрдбрд┐рдореЗрдб рдПрдХреАрдХрд░рдгрд╣рд░реВ рдЫрдиреНред рдпреЛ рдкрдирд┐ рднрдиреНрди рд▓рд╛рдпрдХ рдЫ рдХрд┐ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ, рдЕрдиреНрдп рдЪреАрдЬрд╣рд░реВ рдмреАрдЪ, рдкреНрдпрд╛рдХреЗрдЬрд╣рд░реВрдХреЛ рдкреБрд░рд╛рдиреЛ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрджрдЫ рд░ рдЗрдЬрд╛рдЬрддрдкрддреНрд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ (SPDX рд╕рдорд░реНрдердирдХреЛ рдХрд╛рд░рдг)ред

рдпрджрд┐ рд╣рд╛рдореА рд╡рд┐рд╢реЗрд╖ рдЧрд░реА SCA рдХреЛ рдЧреБрдгрд╕реНрддрд░рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреБрд░рд╛ рдЧрд░реНрдЫреМрдВ рднрдиреЗ, рддреНрдпрд╣рд╛рдБ рдПрдХ рдЖрдзрд╛рд░рднреВрдд рднрд┐рдиреНрдирддрд╛ рдЫред

рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ рдкрд░рд┐рдпреЛрдЬрдирд╛рд▓рд╛рдИ рдЗрдирдкреБрдЯрдХреЛ рд░реВрдкрдорд╛ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджреИрди, рдмрд░реБ BOMред рдпрд╕рдХреЛ рдорддрд▓рдм рдпреЛ рд╣реЛ рдХрд┐ рдпрджрд┐ рд╣рд╛рдореА рдкрд░рд┐рдпреЛрдЬрдирд╛ рдкрд░реАрдХреНрд╖рдг рдЧрд░реНрди рдЪрд╛рд╣рдиреНрдЫреМрдВ рднрдиреЗ, рд╣рд╛рдореАрд▓реЗ рдкрд╣рд┐рд▓реЗ bom.xml рдЙрддреНрдкрдиреНрди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ CycloneDX рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ред рдпрд╕реИрд▓реЗ, рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ рд╕реАрдзрд╛ CycloneDX рдорд╛ рдирд┐рд░реНрднрд░ рдЫред рдПрдХреИ рд╕рдордпрдорд╛, рдпрд╕рд▓реЗ рдЕрдиреБрдХреВрд▓рдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпреЛ OZON рдЯреЛрд▓реАрд▓реЗ рд▓реЗрдЦреЗрдХреЛ рд╣реЛ CycloneDX рдореЛрдбреНрдпреБрд▓ рдбрд┐рдкреЗрдиреНрдбреЗрдиреНрд╕реА рдЯреНрд░реНрдпрд╛рдХ рдорд╛рд░реНрдлрдд рдердк рд╕реНрдХреНрдпрд╛рдирд┐рдЩрдХреЛ рд▓рд╛рдЧрд┐ рдЧреЛрд▓рд╛рдЩ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ BOM рдлрд╛рдЗрд▓рд╣рд░реВ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрдиред

Nexus IQ Sonatype рдмрд╛рдЯ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ SCA рд╕рдорд╛рдзрд╛рди рд╣реЛ, рдЬреБрди Sonatype рдЗрдХреЛрд╕рд┐рд╕реНрдЯрдордХреЛ рднрд╛рдЧ рд╣реЛ, рдЬрд╕рдорд╛ Nexus Repository Manager рдкрдирд┐ рд╕рдорд╛рд╡реЗрд╢ рдЫред рдпрджрд┐ рддрдкрд╛рдИрдВрдХреЛ рд╕рдВрдЧрдардирд▓реЗ CycloneDX рдмрд╛рдЯ рдирдпрд╛рдБ рд╕рдорд╛рдзрд╛рдирдорд╛ рд╕реНрд╡рд┐рдЪ рдЧрд░реЗрдХреЛ рдЫреИрди рднрдиреЗ, Nexus IQ рд▓реЗ рд╡реЗрдм рдЗрдиреНрдЯрд░рдлреЗрд╕ рд╡рд╛ API, рд░ BOM рдорд╛рд░реНрдлрдд рдпреБрджреНрдз рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВ (рдЬрд╛рднрд╛ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐) рджреБрд╡реИ рдЗрдирдкреБрдЯрдХреЛ рд░реВрдкрдорд╛ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рд╕рдХреНрдЫред рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд╕рдорд╛рдзрд╛рдирд╣рд░реВрдХреЛ рд╡рд┐рдкрд░реАрдд, IQ рд▓реЗ CP/PURL рд▓рд╛рдИ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рд░ рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЬреЛрдЦрд┐рдорд▓рд╛рдИ рдорд╛рддреНрд░ рдЬрдирд╛рдЙрдБрджреИрди, рддрд░ рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдЕрдиреБрд╕рдиреНрдзрд╛рдирд▓рд╛рдИ рдкрдирд┐ рдзреНрдпрд╛рдирдорд╛ рд░рд╛рдЦреНрдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдХрдордЬреЛрд░ рдкреНрд░рдХрд╛рд░реНрдп рд╡рд╛ рд╡рд░реНрдЧрдХреЛ рдирд╛рдоред рдирддрд┐рдЬрд╛рдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдорд╛ IQ рдХреЛ рд╕рдВрдпрдиреНрддреНрд░рд╣рд░реВ рдкрдЫрд┐ рдЫрд▓рдлрд▓ рдЧрд░рд┐рдиреЗрдЫред

рдХреЗрд╣реА рдХрд╛рд░реНрдпрд╛рддреНрдордХ рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ рд╕рдВрдХреНрд╖реЗрдк рдЧрд░реМрдВ, рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерд┐рдд рднрд╛рд╖рд╛рд╣рд░реВ рдкрдирд┐ рд╡рд┐рдЪрд╛рд░ рдЧрд░реМрдВ:

рднрд╛рд╖рд╛
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

Java
+
+
+

рд╕реА / рд╕реА ++
+
+
-

C#
+
+
-

.Net
+
+
+

рдПрд░рд▓рд╛lang
-
-
+

рдЬрд╛рднрд╛рд╕реНрдХреНрд░рд┐рдкреНрдЯ (рдиреЛрдбрдЬреЗрдПрд╕)
+
+
+

PHP
+
+
+

рдЕрдЬрдЧрд░
+
+
+

рд░реВрдмреА
+
+
+

рдкрд░реНрд▓
-
-
-

Scala
+
+
+

рдЙрджреНрджреЗрд╢реНрдп рд╕реА
+
+
-

рддреЗрдЬ
+
+
-

R
+
-
-

Go
+
+
+

рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛

рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

рд╕реНрд░реЛрдд рдХреЛрдбрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХрд╛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рд╢реБрджреНрдзрддрд╛рдХреЛ рд▓рд╛рдЧрд┐ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдПрдХреЛ рдЫ рднрдиреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛
+
-
+

рдбрдХрд░ рдЫрд╡рд┐рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдХрдордЬреЛрд░реАрд╣рд░реВ рд░ рдЗрдЬрд╛рдЬрддрдкрддреНрд░ рд╕рдлрд╛рдИрдХреЛ рд▓рд╛рдЧрд┐ рд╕реНрдХреНрдпрд╛рди рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛
+ Clair рд╕рдВрдЧ рдПрдХреАрдХрд░рдг
-
-

рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рд╣рд░реВ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛
+
-
-

рдХрдордЬреЛрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рднрдгреНрдбрд╛рд░рд╣рд░реВ рд╕реНрдХреНрдпрд╛рди рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛
+ RubyGems, Maven, NPM, Nuget, Pypi, Conan, Bower, Conda, Go, p2, R, Yum, Helm, Docker, CocoaPods, Git LFS
-
+ рд╣реЗрдХреНрд╕, RubyGems, Maven, NPM, Nuget, Pypi

рдПрдХ рд╡рд┐рд╢реЗрд╖ рдЕрдиреБрд╕рдиреНрдзрд╛рди рд╕рдореВрд╣ рдХреЛ рдЙрдкрд▓рдмреНрдзрддрд╛
+
-
-

рдмрдиреНрдж рд▓реВрдк рд╕рдЮреНрдЪрд╛рд▓рди
+
+
+

рддреЗрд╕реНрд░реЛ рдкрдХреНрд╖ рдбрд╛рдЯрд╛рдмреЗрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ
+ рдмрдиреНрдж Sonatype рдбрд╛рдЯрд╛рдмреЗрд╕
+ Sonatype OSS, NPM рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд╕рд▓реНрд▓рд╛рд╣рдХрд╛рд░рд╣рд░реВ
+ Sonatype OSS, NPM рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд╕рд▓реНрд▓рд╛рд╣рдХрд╛рд░, RetireJS, VulnDB, рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдЬреЛрдЦрд┐рдо рдбрд╛рдЯрд╛рдмреЗрд╕рдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерди

рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░рд┐рдПрдХрд╛ рдиреАрддрд┐рд╣рд░реВ рдЕрдиреБрд╕рд╛рд░ рд╡рд┐рдХрд╛рд╕ рд▓реВрдкрдорд╛ рд▓реЛрдб рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрд╛ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдШрдЯрдХрд╣рд░реВ рдлрд┐рд▓реНрдЯрд░ рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛
+
-
-

рдХрдордЬреЛрд░реАрд╣рд░реВ рдлрд┐рдХреНрд╕ рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ, рдлрд┐рдХреНрд╕рд╣рд░реВрдорд╛ рд▓рд┐рдЩреНрдХрд╣рд░реВрдХреЛ рдЙрдкрд▓рдмреНрдзрддрд╛
+
+- (рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рд╡рд┐рд╡рд░рдгрдорд╛ рдирд┐рд░реНрднрд░ рдЧрд░реНрджрдЫ)
+- (рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рд╡рд┐рд╡рд░рдгрдорд╛ рдирд┐рд░реНрднрд░ рдЧрд░реНрджрдЫ)

рдЧрдореНрднреАрд░рддрд╛ рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдПрдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд╢реНрд░реЗрдгреАрдХрд░рдг
+
+
+

рднреВрдорд┐рдХрд╛рдорд╛ рдЖрдзрд╛рд░рд┐рдд рдкрд╣реБрдБрдЪ рдореЛрдбреЗрд▓
+
-
+

CLI рд╕рдорд░реНрдерди
+
+
+- (рдХреЗрд╡рд▓ CycloneDX рдХреЛ рд▓рд╛рдЧреА)

рдкрд░рд┐рднрд╛рд╖рд┐рдд рдорд╛рдкрджрдгреНрдб рдЕрдиреБрд╕рд╛рд░ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рдирдореВрдирд╛ / рдХреНрд░рдордмрджреНрдз
+
-
+

рдЖрд╡реЗрджрди рд╕реНрдерд┐рддрд┐ рджреНрд╡рд╛рд░рд╛ рдбреНрдпрд╛рд╕рдмреЛрд░реНрдб
+
-
+

PDF рдврд╛рдБрдЪрд╛рдорд╛ рд░рд┐рдкреЛрд░реНрдЯрд╣рд░реВ рдЙрддреНрдкрдиреНрди рдЧрд░реНрджреИ
+
-
-

JSONCSV рдврд╛рдБрдЪрд╛рдорд╛ рд░рд┐рдкреЛрд░реНрдЯрд╣рд░реВ рдЙрддреНрдкрдиреНрди рдЧрд░реНрджреИ
+
+
-

рд░реВрд╕реА рднрд╛рд╖рд╛ рд╕рдорд░реНрдерди
-
-
-

рдПрдХреАрдХрд░рдг рдХреНрд╖рдорддрд╛рд╣рд░реВ

рдПрдХреАрдХрд░рдг
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

LDAP/рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдПрдХреАрдХрд░рдг
+
-
+

рдирд┐рд░рдиреНрддрд░ рдПрдХреАрдХрд░рдг рдкреНрд░рдгрд╛рд▓реА рдмрд╛рдБрд╕рдХреЛ рд╕рд╛рде рдПрдХреАрдХрд░рдг
+
-
-

рдирд┐рд░рдиреНрддрд░ рдПрдХреАрдХрд░рдг рдкреНрд░рдгрд╛рд▓реА TeamCity рд╕рдВрдЧ рдПрдХреАрдХрд░рдг
+
-
-

рдирд┐рд░рдиреНрддрд░ рдПрдХреАрдХрд░рдг рдкреНрд░рдгрд╛рд▓реА GitLab рд╕рдВрдЧ рдПрдХреАрдХрд░рдг
+
+- (GitLab рдХреЛ рд▓рд╛рдЧреА рдПрдХ рдкреНрд▓рдЧрдЗрди рдХреЛ рд░реВрдк рдорд╛)
+

рдирд┐рд░рдиреНрддрд░ рдПрдХреАрдХрд░рдг рдкреНрд░рдгрд╛рд▓реА рдЬреЗрдирдХрд┐рдиреНрд╕рдХреЛ рд╕рд╛рде рдПрдХреАрдХрд░рдг
+
+
+

IDE рдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд▓рдЧрдЗрдирд╣рд░реВрдХреЛ рдЙрдкрд▓рдмреНрдзрддрд╛
+ IntelliJ, Eclipse, Visual Studio
-
-

рдЙрдкрдХрд░рдгрдХреЛ рд╡реЗрдм-рд╕реЗрд╡рд╛рд╣рд░реВ (API) рдорд╛рд░реНрдлрдд рдЕрдиреБрдХреВрд▓рди рдПрдХреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерди
+
-
+

рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ

рдкрд╣рд┐рд▓реЛ рд╕реБрд░реБрд╡рд╛рдд

рдЬрд╛рдирд╛рдЬрд╛рдиреА рдХрдордЬреЛрд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧрдорд╛ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рдЪрд▓рд╛рдЙрдиреБрд╣реЛрд╕реН DVJA.

рдпрд╕рдХрд╛ рд▓рд╛рдЧрд┐ рд╣рд╛рдореА рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗрдЫреМрдВ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ Maven рдкреНрд▓рдЧрдЗрди:

mvn org.owasp:dependency-check-maven:check

рдлрд▓рд╕реНрд╡рд░реВрдк, рдирд┐рд░реНрднрд░рддрд╛-рдЪреЗрдХ-report.html рд▓рдХреНрд╖реНрдп рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ рджреЗрдЦрд╛ рдкрд░реНрдиреЗрдЫред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдлрд╛рдЗрд▓ рдЦреЛрд▓реМрдВред рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рдХреБрд▓ рд╕рдВрдЦреНрдпрд╛рдХреЛ рдмрд╛рд░реЗрдорд╛ рд╕рд╛рд░рд╛рдВрд╢ рдЬрд╛рдирдХрд╛рд░реА рдкрдЫрд┐, рд╣рд╛рдореА рдкреНрдпрд╛рдХреЗрдЬ, CPE, рд░ CVE рдХреЛ рд╕рдЩреНрдЦреНрдпрд╛рд▓рд╛рдИ рд╕рдЩреНрдХреЗрдд рдЧрд░реНрджреИ рдЙрдЪреНрдЪ рд╕реНрддрд░рдХреЛ рдЧрдореНрднреАрд░рддрд╛ рд░ рдЖрддреНрдорд╡рд┐рд╢реНрд╡рд╛рд╕рдХрд╛ рд╕рд╛рде рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВред

рдЕрд░реНрдХреЛ рдердк рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рдЖрдЙрдБрдЫ, рд╡рд┐рд╢реЗрд╖ рдЧрд░реА рдЬрд╕рдХреЛ рдЖрдзрд╛рд░рдорд╛ рдирд┐рд░реНрдгрдп рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ (рдкреНрд░рдорд╛рдг), рддреНрдпреЛ рд╣реЛ, рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд BOMред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдЕрд░реНрдХреЛ CPE, PURL рд░ CVE рд╡рд┐рд╡рд░рдг рдЖрдЙрдБрдЫред рд╡реИрд╕реЗ, NVD рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЕрдиреБрдкрд╕реНрдерд┐рддрд┐рдХреЛ рдХрд╛рд░рдг рд╕реБрдзрд╛рд░рдХрд╛ рд▓рд╛рдЧрд┐ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдЫреИрдиред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рд╡реНрдпрд╡рд╕реНрдерд┐рдд рд░реВрдкрдорд╛ рд╕реНрдХреНрдпрд╛рди рдирддрд┐рдЬрд╛рд╣рд░реВ рд╣реЗрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВрд▓реЗ Nginx рд▓рд╛рдИ рдиреНрдпреВрдирддрдо рд╕реЗрдЯрд┐рдЩрд╣рд░реВрд╕рдБрдЧ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рд╡рд╛ рдирддрд┐рдЬрд╛рдХреЛ рджреЛрд╖рд╣рд░реВрд▓рд╛рдИ рджреЛрд╖ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкрдард╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдЬрд╕рд▓реЗ рдХрдиреЗрдХреНрдЯрд░рд╣рд░реВрд▓рд╛рдИ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪрдорд╛ рд╕рдорд░реНрдерди рдЧрд░реНрджрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рджреЛрд╖ рдбреЛрдЬреЛред

рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

рд╕реЗрдЯрд┐рдЩ

рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ, рдмрд╛рд░реАрдорд╛, рдкреНрд░рджрд░реНрд╢рди рдЧреНрд░рд╛рдлрд╣рд░реВ рднрдПрдХреЛ рд╡реЗрдм-рдЖрдзрд╛рд░рд┐рдд рдкреНрд▓реЗрдЯрдлрд░реНрдо рд╣реЛ, рддреНрдпрд╕реИрд▓реЗ рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рд╕рдорд╛рдзрд╛рдирдорд╛ рджреЛрд╖рд╣рд░реВ рднрдгреНрдбрд╛рд░рдг рдЧрд░реНрдиреЗ рджрдмрд╛рдмрдХреЛ рдореБрджреНрджрд╛ рдпрд╣рд╛рдБ рдЙрдареНрджреИрдиред
рд╕реНрдерд╛рдкрдирд╛рдХрд╛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерд┐рдд рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ рд╣реБрдиреН: рдбрдХрд░, рд╡рд╛рд░, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдпреБрджреНрдзред

рдкрд╣рд┐рд▓реЛ рд╕реБрд░реБрд╡рд╛рдд

рд╣рд╛рдореА рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рд╕реЗрд╡рд╛рдХреЛ URL рдорд╛ рдЬрд╛рдиреНрдЫреМрдВред рд╣рд╛рдореА рдкреНрд░рд╢рд╛рд╕рдХ/рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдорд╛рд░реНрдлрдд рд▓рдЧ рдЗрди рдЧрд░реНрдЫреМрдВ, рд▓рдЧрдЗрди рд░ рдкрд╛рд╕рд╡рд░реНрдб рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрдЫреМрдВ, рд░ рддреНрдпрд╕рдкрдЫрд┐ рдбреНрдпрд╛рд╕рдмреЛрд░реНрдбрдорд╛ рдЬрд╛рдиреНрдЫреМрдВред рдЕрд░реНрдХреЛ рдХреБрд░рд╛ рд╣рд╛рдореАрд▓реЗ рдЬрд╛рднрд╛рдорд╛ рдкрд░реАрдХреНрд╖рдг рдЕрдиреБрдкреНрд░рдпреЛрдЧрдХреЛ рд▓рд╛рдЧрд┐ рдПрдЙрдЯрд╛ рдкрд░рд┐рдпреЛрдЬрдирд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреЗрдЫреМрдВ рдШрд░/рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВ тЖТ рдкрд░рд┐рдпреЛрдЬрдирд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН ред DVJA рд▓рд╛рдИ рдЙрджрд╛рд╣рд░рдгрдХреЛ рд░реВрдкрдорд╛ рд▓рд┐рдиреБрд╣реЛрд╕реНред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ BOM рд▓рд╛рдИ рдорд╛рддреНрд░ рдЗрдирдкреБрдЯрдХреЛ рд░реВрдкрдорд╛ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рд╕рдХреНрдиреЗ рднрдПрдХреЛрд▓реЗ, рдпреЛ BOM рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдЧрд░рд┐рдиреБрдкрд░реНрдЫред рд╕рджреБрдкрдпреЛрдЧ рдЧрд░реМрдВ CycloneDX Maven рдкреНрд▓рдЧрдЗрди:

mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom

рд╣рд╛рдореА bom.xml рдкрд╛рдЙрдБрдЫреМрдВ рд░ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдкрд░рд┐рдпреЛрдЬрдирд╛рдорд╛ тАЛтАЛрдлрд╛рдЗрд▓ рд▓реЛрдб рдЧрд░реНрдЫреМрдВ DVJA тЖТ рдирд┐рд░реНрднрд░рддрд╛ тЖТ рдЕрдкрд▓реЛрдб BOM.

рдкреНрд░рд╢рд╛рд╕рди тЖТ рд╡рд┐рд╢реНрд▓реЗрд╖рдХрд╣рд░реВрдорд╛ рдЬрд╛рдФрдВред рд╣рд╛рдореА рдмреБрдЭреНрдЫреМрдВ рдХрд┐ рд╣рд╛рдореАрд╕рдБрдЧ рдХреЗрд╡рд▓ рдЖрдиреНрддрд░рд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рд╕рдХреНрд╖рдо рдЫ, рдЬрд╕рдорд╛ NVD рд╕рдорд╛рд╡реЗрд╢ рдЫред Sonatype OSS Index рд▓рд╛рдИ рдкрдирд┐ рдЬрдбрд╛рди рдЧрд░реМрдВред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдпрд╕рд░реА, рд╣рд╛рдореАрд▓реЗ рд╣рд╛рдореНрд░реЛ рдкрд░рд┐рдпреЛрдЬрдирд╛рдХреЛ рд▓рд╛рдЧрд┐ рдирд┐рдореНрди рдЪрд┐рддреНрд░ рдкрд╛рдЙрдБрдЫреМрдВ:

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рд╕рд╛рдереИ рд╕реВрдЪреАрдорд╛ рддрдкрд╛рдИрдВрд▓реЗ рд╕реЛрдирд╛рдЯрд╛рдЗрдк OSS рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреЗ рдПрдЙрдЯрд╛ рдХрдордЬреЛрд░реА рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ:

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдореБрдЦреНрдп рдирд┐рд░рд╛рд╢рд╛ рднрдиреЗрдХреЛ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ рдЕрдм рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ xml рд░рд┐рдкреЛрд░реНрдЯрд╣рд░реВ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджреИрдиред рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рдПрдХреАрдХрд░рдгрдХреЛ рдирд╡реАрдирддрдо рд╕рдорд░реНрдерд┐рдд рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВ 1.0.0 - 4.0.2 рдерд┐рдП, рдЬрдмрдХрд┐ рдореИрд▓реЗ 5.3.2 рдкрд░реАрдХреНрд╖рдг рдЧрд░реЗрдВред

рдпрд╣рд╛рдБ ╨▓╨╕╨┤╨╡╨╛ (рд░ рд╣реЗрд░) рдЬрдм рдпреЛ рдЕрдЭреИ рд╕рдореНрднрд╡ рдерд┐рдпреЛред

Nexus IQ

рдкрд╣рд┐рд▓реЛ рд╕реБрд░реБрд╡рд╛рдд

Nexus IQ рдХреЛ рд╕реНрдерд╛рдкрдирд╛ рдХреЛ рдЕрднрд┐рд▓реЗрдЦрдмрд╛рдЯ рдЖрдЙрдБрдЫ рдХрд╛рдЧрдЬрд╛рдд, рддрд░ рд╣рд╛рдореАрд▓реЗ рдпреА рдЙрджреНрджреЗрд╢реНрдпрдХрд╛ рд▓рд╛рдЧрд┐ рдбрдХрд░ рдЫрд╡рд┐ рдмрдирд╛рдПрдХрд╛ рдЫреМрдВред

рдХрдиреНрд╕реЛрд▓рдорд╛ рд▓рдЧ рдЗрди рдЧрд░реЗрдкрдЫрд┐, рддрдкрд╛рдИрдВрд▓реЗ рд╕рдВрдЧрдарди рд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рддрдкрд╛рдИрд▓реЗ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреЗ рд░реВрдкрдорд╛, IQ рдХреЛ рдорд╛рдорд▓рд╛рдорд╛ рд╕реЗрдЯрдЕрдк рдЕрд▓рд┐ рдмрдвреА рдЬрдЯрд┐рд▓ рдЫ, рдХрд┐рдирднрдиреЗ рд╣рд╛рдореАрд▓реЗ рд╡рд┐рднрд┐рдиреНрди "рдЪрд░рдгрд╣рд░реВ" (dev, build, рдЪрд░рдг, рд░рд┐рд▓реАрдЬ) рдХреЛ рд▓рд╛рдЧреА рд▓рд╛рдЧреВ рд╣реБрдиреЗ рдиреАрддрд┐рд╣рд░реВ рдкрдирд┐ рдмрдирд╛рдЙрдиреБ рдкрд░реНрдЫред рдпреЛ рдХрдордЬреЛрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдмреНрд▓рдХ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рдЬрдм рддрд┐рдиреАрд╣рд░реВ рдкрд╛рдЗрдкрд▓рд╛рдЗрдирдмрд╛рдЯ рдЙрддреНрдкрд╛рджрдирдХреЛ рдирдЬрд┐рдХ рдЬрд╛рдиреНрдЫ, рд╡рд╛ рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрджрд╛ Nexus Repo рдорд╛ рдкреБрдЧреНрдиреЗ рдмрд┐рддреНрддрд┐рдХреИ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдмреНрд▓рдХ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред

рдУрдкрди рд╕реЛрд░реНрд╕ рд░ рдЗрдиреНрдЯрд░рдкреНрд░рд╛рдЗрдЬ рдмреАрдЪрдХреЛ рднрд┐рдиреНрдирддрд╛ рдорд╣рд╕реБрд╕ рдЧрд░реНрди, Nexus IQ рдорд╛рд░реНрдлрдд рдПрдЙрдЯреИ рд╕реНрдХреНрдпрд╛рди рдЧрд░реМрдВред рдорд╛рднреЗрди рдкреНрд▓рдЧрдЗрди, рдкрд╣рд┐рд▓реЗ рдиреИ NexusIQ рдЗрдиреНрдЯрд░рдлреЗрд╕рдорд╛ рдПрдЙрдЯрд╛ рдкрд░реАрдХреНрд╖рдг рдЕрдиреБрдкреНрд░рдпреЛрдЧ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдХреЛ dvja-test-and-compare:

mvn com.sonatype.clm:clm-maven-plugin:evaluate -Dclm.applicationId=dvja-test-and-compare -Dclm.serverUrl=<NEXUSIQIP> -Dclm.username=<USERNAME> -Dclm.password=<PASSWORD>

IQ рд╡реЗрдм рдЗрдиреНрдЯрд░рдлреЗрд╕рдорд╛ рдЙрддреНрдкрдиреНрди рд░рд┐рдкреЛрд░реНрдЯрдХреЛ URL рд▓рд╛рдИ рдкрдЫреНрдпрд╛рдЙрдиреБрд╣реЛрд╕реН:

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдпрд╣рд╛рдБ рддрдкрд╛рдИрдВрд▓реЗ рд╡рд┐рднрд┐рдиреНрди рдорд╣рддреНрд╡рдХрд╛ рд╕реНрддрд░рд╣рд░реВ (рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрд┐ рд╕реБрд░рдХреНрд╖рд╛ рдХреНрд░рд┐рдЯрд┐рдХрд▓ рд╕рдореНрдо) рд╕рдЩреНрдХреЗрдд рдЧрд░реНрдиреЗ рд╕рдмреИ рдиреАрддрд┐ рдЙрд▓реНрд▓рдЩреНрдШрдирд╣рд░реВ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рдЫреЗрдЙрдорд╛ рдЕрдХреНрд╖рд░ D рдХреЛ рдЕрд░реНрде рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдкреНрд░рддреНрдпрдХреНрд╖ рдирд┐рд░реНрднрд░рддрд╛ рд╣реЛ, рд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рдЫреЗрдЙрдорд╛ рд░рд╣реЗрдХреЛ рдЕрдХреНрд╖рд░ T рдХреЛ рдорддрд▓рдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдЯреНрд░рд╛рдиреНрдЬрд┐рдЯрд┐рдн рдбрд┐рдкреЗрдиреНрдбреЗрдиреНрд╕реА рд╣реЛ, рдЕрд░реНрдерд╛рддреН рдпреЛ рдЯреНрд░рд╛рдиреНрдЬрд┐рдЯрд┐рдн рд╣реЛред

рд╡реИрд╕реЗ, рд░рд┐рдкреЛрд░реНрдЯ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд╕реБрд░рдХреНрд╖рд╛ рд░рд┐рдкреЛрд░реНрдЯ реирежреиреж рдХреЛ рд░рд╛рдЬреНрдп Snyk рдмрд╛рдЯ рд░рд┐рдкреЛрд░реНрдЯ рдЧрд░реНрджрдЫ рдХрд┐ Node.js, Java рд░ Ruby рдорд╛ 70% рднрдиреНрджрд╛ рдмрдвреА рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рднреЗрджреНрдпрддрд╛рд╣рд░реВ рдЯреНрд░рд╛рдиреНрдЬрд┐рдЯрд┐рдн рдирд┐рд░реНрднрд░рддрд╛рдорд╛ рдЫрдиреНред

рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ Nexus IQ рдиреАрддрд┐ рдЙрд▓реНрд▓рдЩреНрдШрдирд╣рд░реВ рдордзреНрдпреЗ рдПрдЙрдЯрд╛ рдЦреЛрд▓реНрдпреМрдВ рднрдиреЗ, рд╣рд╛рдореА рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рд╡рд┐рд╡рд░рдг рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ, рд╕рд╛рдереИ рд╕рдВрд╕реНрдХрд░рдг рдЧреНрд░рд╛рдл, рдЬрд╕рд▓реЗ рд╕рдордп рдЧреНрд░рд╛рдлрдорд╛ рд╣рд╛рд▓рдХреЛ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд╕реНрдерд╛рди рджреЗрдЦрд╛рдЙрдБрдЫ, рд╕рд╛рдереИ рдХреБрди рдмрд┐рдиреНрджреБрдорд╛ рдЬреЛрдЦрд┐рдо рдмрдиреНрдж рд╣реБрдиреНрдЫред рдХрдордЬреЛрд░ рд╣реБрдиреБред рдЧреНрд░рд╛рдлрдорд╛ рдореИрдирдмрддреНрддреАрдХреЛ рдЙрдЪрд╛рдЗрд▓реЗ рдпреЛ рдШрдЯрдХ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рджреЗрдЦрд╛рдЙрдБрдЫред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдпрджрд┐ рддрдкрд╛рдЗрдБ рдХрдордЬреЛрд░реАрд╣рд░реВ рдЦрдгреНрдбрдорд╛ рдЬрд╛рдиреБрд╣реБрдиреНрдЫ рд░ CVE рд╡рд┐рд╕реНрддрд╛рд░ рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ рдпрд╕ рдЬреЛрдЦрд┐рдордХреЛ рд╡рд┐рд╡рд░рдг, рдЙрдиреНрдореВрд▓рдирдХреЛ рд▓рд╛рдЧрд┐ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ, рд╕рд╛рдереИ рдпреЛ рдШрдЯрдХ рдХрд┐рди рдЙрд▓реНрд▓рдЩреНрдШрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рддреНрдпреЛ рд╡рд░реНрдЧрдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐ рдкрдвреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред DiskFileitem.class.

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдЬреЗрдПрд╕ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рд╣рдЯрд╛рдЙрдБрджреИ, рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рдЬрд╛рднрд╛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рддрд╣рд░реВрд▓рд╛рдИ рдорд╛рддреНрд░ рд╕рдВрдХреНрд╖реЗрдк рдЧрд░реМрдВред рдХреЛрд╖реНрдардХрд╣рд░реВрдорд╛ рд╣рд╛рдореА NVD рдмрд╛рд╣рд┐рд░ рдлреЗрд▓рд╛ рдкрд░реЗрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛рд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрдЫреМрдВред

рдХреБрд▓ Nexus IQ:

  • рдирд┐рд░реНрднрд░рддрд╛ рд╕реНрдХреНрдпрд╛рди рдЧрд░рд┐рдПрдХреЛ: 62
  • рдХрдордЬреЛрд░ рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВ: 16
  • рднреЗрджреНрдпрддрд╛рд╣рд░реВ рдлреЗрд▓рд╛ рдкрд░реНрдпреЛ: 42 (8 sonatype db)

рдХреБрд▓ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ:

  • рдирд┐рд░реНрднрд░рддрд╛ рд╕реНрдХреНрдпрд╛рди рдЧрд░рд┐рдПрдХреЛ: 47
  • рдХрдордЬреЛрд░ рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВ: 13
  • рднреЗрджреНрдпрддрд╛рд╣рд░реВ рдлреЗрд▓рд╛ рдкрд░реНрдпреЛ: 91 (14 sonatype oss)

рдХреБрд▓ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ:

  • рдирд┐рд░реНрднрд░рддрд╛ рд╕реНрдХреНрдпрд╛рди рдЧрд░рд┐рдПрдХреЛ: 59
  • рдХрдордЬреЛрд░ рдирд┐рд░реНрднрд░рддрд╛рд╣рд░реВ: 10
  • рднреЗрджреНрдпрддрд╛рд╣рд░реВ рдлреЗрд▓рд╛ рдкрд░реНрдпреЛ: 51 (1 sonatype oss)

рдЕрд░реНрдХреЛ рдЪрд░рдгрд╣рд░реВрдорд╛, рд╣рд╛рдореА рдкреНрд░рд╛рдкреНрдд рдкрд░рд┐рдгрд╛рдорд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрдиреЗрдЫреМрдВ рд░ рдпреА рдХрдордЬреЛрд░реАрд╣рд░реВ рдордзреНрдпреЗ рдХреБрди рд╡рд╛рд╕реНрддрд╡рд┐рдХ рджреЛрд╖ рд╣реЛ рд░ рдХреБрди рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реЛ рднрдиреЗрд░ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗрдЫреМрдВред

рдЕрд╕реНрд╡реАрдХрд░рдг

рдпреЛ рд╕рдореАрдХреНрд╖рд╛ рдПрдХ рдирд┐рд░реНрд╡рд┐рд╡рд╛рдж рд╕рддреНрдп рд╣реЛрдЗрдиред рд▓реЗрдЦрдХрд╕рдБрдЧ рдЕрд░реВрдХреЛ рдкреГрд╖реНрдарднреВрдорд┐ рд╡рд┐рд░реБрджреНрдз рдПрдХ рдЕрд▓рдЧ рдЙрдкрдХрд░рдг рд╣рд╛рдЗрд▓рд╛рдЗрдЯ рдЧрд░реНрдиреЗ рд▓рдХреНрд╖реНрдп рдерд┐рдПрдиред рд╕рдореАрдХреНрд╖рд╛рдХреЛ рдЙрджреНрджреЗрд╢реНрдп SCA рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рд╕рдЮреНрдЪрд╛рд▓рдирдХреЛ рд╕рдВрдпрдиреНрддреНрд░ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдирддрд┐рдЬрд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрдиреЗ рддрд░рд┐рдХрд╛рд╣рд░реВ рджреЗрдЦрд╛рдЙрдиреБ рдерд┐рдпреЛред

рдкрд░рд┐рдгрд╛рдорд╣рд░реВрдХреЛ рддреБрд▓рдирд╛

╨г╤Б╨╗╨╛╨▓╨╕╤П:

рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рдШрдЯрдХ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реЛ:

  • рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ CVE рдмреЗрдореЗрд▓
  • рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдпрджрд┐ struts2 рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рдПрдЙрдЯрд╛ рдЬреЛрдЦрд┐рдо рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫ, рд░ рдЙрдкрдХрд░рдгрд▓реЗ struts-tiles рдлреНрд░реЗрдорд╡рд░реНрдХрдХреЛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрдЫ, рдЬрд╕рдорд╛ рдпреЛ рдЬреЛрдЦрд┐рдо рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди, рддрдм рдпреЛ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реЛред
  • рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рд╕рдВрд╕реНрдХрд░рдгрдорд╛ CVE рдмреЗрдореЗрд▓
  • рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рднреЗрджреНрдпрддрд╛ рдкрд╛рдЗрдерди рд╕рдВрд╕реНрдХрд░рдг > 3.5 рдорд╛ рдмрд╛рдБрдзрд┐рдПрдХреЛ рдЫ рд░ рдЙрдкрдХрд░рдгрд▓реЗ рд╕рдВрд╕реНрдХрд░рдг 2.7 рд▓рд╛рдИ рдХрдордЬреЛрд░ рднрдиреА рдЪрд┐рдиреНрд╣ рд▓рдЧрд╛рдЙрдБрджрдЫ - рдпреЛ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реЛ, рдХрд┐рдирдХрд┐ рд╡рд╛рд╕реНрддрд╡рдорд╛ рдЬреЛрдЦрд┐рдо 3.x рдЙрддреНрдкрд╛рджрди рд╢рд╛рдЦрд╛рдорд╛ рдорд╛рддреНрд░ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫред
  • CVE рдбреБрдкреНрд▓рд┐рдХреЗрдЯ
  • рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдпрджрд┐ SCA рд▓реЗ RCE рд╕рдХреНрд╖рдо рдЧрд░реНрдиреЗ CVE рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрдЫ рднрдиреЗ, SCA рд▓реЗ рддреНрдпрд╣реА рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рд▓рд╛рдЧрд┐ CVE рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрджрдЫ рдЬреБрди рддреНрдпреЛ RCE рдмрд╛рдЯ рдкреНрд░рднрд╛рд╡рд┐рдд Cisco рдЙрддреНрдкрд╛рджрдирд╣рд░реВрдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛ рдпреЛ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реБрдиреЗрдЫред
  • рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ CVE рдлреЗрд▓рд╛ рдкрд░реНтАНрдпреЛ, рдЬрд╕ рдкрдЫрд┐ SCA рд▓реЗ рд╡рд╕рдиреНрдд рдлреНрд░реЗрдорд╡рд░реНрдХрдХреЛ рдЕрдиреНрдп рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдорд╛ рдЙрд╣реА CVE рд▓рд╛рдИ рдкреЛрдЗрдиреНрдЯ рдЧрд░реНрдЫ, рдЬрдмрдХрд┐ CVE рдХреЛ рдЕрдиреНрдп рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрд╕рдБрдЧ рдХреБрдиреИ рд╕рдореНрдмрдиреНрдз рдЫреИрдиред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛ рдпреЛ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реБрдиреЗрдЫред

рдЕрдзреНрдпрдпрдирдХреЛ рдЙрджреНрджреЗрд╢реНрдп рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдкрд░рд┐рдпреЛрдЬрдирд╛ DVJA рдерд┐рдпреЛред рдЕрдзреНрдпрдпрдирдорд╛ рдЬрд╛рднрд╛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдорд╛рддреНрд░ рд╕рдорд╛рд╡реЗрд╢ рдерд┐рдП (рдЬреЗрдПрд╕ рдмрд┐рдирд╛)ред

рд╕рд╛рд░рд╛рдВрд╢ рдкрд░рд┐рдгрд╛рдорд╣рд░реВ

рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рдореНрдпрд╛рдиреБрдЕрд▓ рд╕рдореАрдХреНрд╖рд╛рдХреЛ рдирддрд┐рдЬрд╛рд╣рд░реВрдорд╛ рд╕реАрдзрд╛ рдЬрд╛рдФрдВред рдкреНрд░рддреНрдпреЗрдХ CVE рдХреЛ рд▓рд╛рдЧрд┐ рдкреВрд░реНрдг рд░рд┐рдкреЛрд░реНрдЯ рдкрд░рд┐рд╢рд┐рд╖реНрдЯрдорд╛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХрд┐рдиреНрдЫред

рд╕рдмреИ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рд╕рд╛рд░рд╛рдВрд╢ рдкрд░рд┐рдгрд╛рдорд╣рд░реВ:

рдкрд░рд┐рдорд┐рддрд┐
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

рдХреБрд▓ рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдпреЛ
42
91
51

рдЧрд▓рдд рд░реВрдкрдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВ (рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХ)
2 (4.76%)
62 (68,13%)
29 (56.86%)

рдХреБрдиреИ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХ рдХрдордЬреЛрд░реАрд╣рд░реВ рдлреЗрд▓рд╛ рдкрд░реЗрди (рдЭреВрдЯрд╛ рдирдХрд╛рд░рд╛рддреНрдордХ)
10
20
27

рдШрдЯрдХ рджреНрд╡рд╛рд░рд╛ рд╕рд╛рд░рд╛рдВрд╢ рдкрд░рд┐рдгрд╛рдо:

рдкрд░рд┐рдорд┐рддрд┐
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ

рдХреБрд▓ рдЕрд╡рдпрд╡рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдпреЛ
62
47
59

рдХреБрд▓ рдХрдордЬреЛрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ
16
13
10

рдЧрд▓рдд рд░реВрдкрдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░ рдШрдЯрдХрд╣рд░реВ (рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХ)
1
5
0

рдЧрд▓рдд рд░реВрдкрдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░ рдШрдЯрдХрд╣рд░реВ (рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХ)
0
6
6

рдЕрд╕реБрд░рдХреНрд╖рд╛рд╣рд░реВрдХреЛ рдХреБрд▓ рд╕рдВрдЦреНрдпрд╛рдорд╛ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд░ рдЧрд▓рдд рдирдХрд╛рд░рд╛рддреНрдордХрдХреЛ рдЕрдиреБрдкрд╛рдд рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░реНрди рджреГрд╢реНрдп рдЧреНрд░рд╛рдлрд╣рд░реВ рдирд┐рд░реНрдорд╛рдг рдЧрд░реМрдВред рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рддреЗрд░реНрд╕реЛ рд░реВрдкрдорд╛ рдЪрд┐рдиреНрд╣ рд▓рдЧрд╛рдЗрдиреНрдЫ, рд░ рддрд┐рдиреАрд╣рд░реВрдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ рдард╛рдбреЛ рд░реВрдкрдорд╛ рдЪрд┐рдиреНрд╣ рд▓рдЧрд╛рдЗрдиреНрдЫред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рддреБрд▓рдирд╛рдХреЛ рд▓рд╛рдЧрд┐, рд╕реЛрдирд╛рдЯрд╛рдЗрдк рдЯреЛрд▓реАрджреНрд╡рд╛рд░рд╛ OWASP рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ 1531 рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдХреЛ рдкрд░рд┐рдпреЛрдЬрдирд╛ рдкрд░реАрдХреНрд╖рдг рдЧрд░реНрджреИ рдпрд╕реНрддреИ рдЕрдзреНрдпрдпрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рд╣рд╛рдореА рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ, рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рд╕рд╣реА рдЧрд░реНрди рдЖрд╡рд╛рдЬрдХреЛ рдЕрдиреБрдкрд╛рдд рд╣рд╛рдореНрд░реЛ рдкрд░рд┐рдгрд╛рдорд╣рд░реВрд╕рдБрдЧ рддреБрд▓рдирд╛рддреНрдордХ рдЫред

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ
рд╕реНрд░реЛрдд: www.sonatype.com/why-precision-matters-ebook

рдпреА рдкрд░рд┐рдгрд╛рдорд╣рд░реВрдХреЛ рдХрд╛рд░рдг рдмреБрдЭреНрдирдХреЛ рд▓рд╛рдЧрд┐ рд╣рд╛рдореНрд░рд╛ рд╕реНрдХреНрдпрд╛рди рдкрд░рд┐рдгрд╛рдорд╣рд░реВрдмрд╛рдЯ рдХреЗрд╣реА CVE рд╣реЗрд░реМрдВред

рдердк рдкрдвреНрдиреБрд╣реЛрд╕реН

рдирдореНрдмрд░ 1

рдкрд╣рд┐рд▓реЗ Sonatype Nexus IQ рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗрд╣реА рд░реЛрдЪрдХ рдмрд┐рдиреНрджреБрд╣рд░реВ рд╣реЗрд░реМрдВред

Nexus IQ рд▓реЗ рд╡рд╕рдиреНрдд рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рдзреЗрд░реИ рдкрдЯрдХ RCE рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛рдХреЛ рд╕рд╛рде рдбрд┐рд╕рд┐рд░рд┐рдпрд▓рд╛рдЗрдЬреЗрд╕рдирдХреЛ рд╕рдорд╕реНрдпрд╛рд▓рд╛рдИ рдФрдВрд▓реНрдпрд╛рдЙрдБрдЫред CVE-2016-1000027 spring-web рдорд╛: 3.0.5 рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ, рд░ CVE-2011-2894 рд╡рд╕рдиреНрдд-рд╕рдиреНрджрд░реНрднрдорд╛: 3.0.5 рд░ рд╡рд╕рдиреНрдд-рдХреЛрд░: 3.0.5ред рд╕реБрд░реБрдорд╛, рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ рдХрд┐ рддреНрдпрд╣рд╛рдБ рдзреЗрд░реИ CVE рдорд╛ рдЬреЛрдЦрд┐рдо рдХреЛ рдирдХреНрдХрд▓ рдЫред рдХрд┐рдирднрдиреЗ, рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ NVD рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ CVE-2016-1000027 рд░ CVE-2011-2894 рд╣реЗрд░реНрдиреБрднрдпреЛ рднрдиреЗ, рд╕рдмреИ рдХреБрд░рд╛ рд╕реНрдкрд╖реНрдЯ рдЫ рдЬрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫред

рдЕрд╡рдпрд╡
рдХрдордЬреЛрд░реА

spring-web: 3.0.5
CVE-2016-1000027

рд╡рд╕рдиреНрдд-рд╕рдиреНрджрд░реНрдн: 3.0.5
CVE-2011-2894

рд╡рд╕рдиреНрдд рдХреЛрд░: 3.0.5
CVE-2011-2894

рд╡рд┐рд╡рд░рдг CVE-2011-2894 NVD рдмрд╛рдЯ:
DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рд╡рд┐рд╡рд░рдг CVE-2016-1000027 NVD рдмрд╛рдЯ:
DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

CVE-2011-2894 рдЖрдлреИрдорд╛ рдзреЗрд░реИ рдкреНрд░рд╕рд┐рджреНрдз рдЫред рдкреНрд░рддрд┐рд╡реЗрджрдирдорд╛ рд╕реЗрддреЛ рд╕реНрд░реЛрдд реирежрезрез рдпреЛ CVE рд╕рдмреИрднрдиреНрджрд╛ рд╕рд╛рдорд╛рдиреНрдп рдордзреНрдпреЗ рдПрдХ рдХреЛ рд░реВрдкрдорд╛ рдорд╛рдиреНрдпрддрд╛ рдкреНрд░рд╛рдкреНрдд рдерд┐рдпреЛред CVE-2016-100027 рдХрд╛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╡рд░рдгрд╣рд░реВ, рд╕реИрджреНрдзрд╛рдиреНрддрд┐рдХ рд░реВрдкрдорд╛, NVD рдорд╛ рдереЛрд░реИ рдЫрдиреН, рд░ рдпреЛ рд╡рд╕рдиреНрдд рдлреНрд░реЗрдорд╡рд░реНрдХ 4.1.4 рдХреЛ рд▓рд╛рдЧрд┐ рдорд╛рддреНрд░ рд▓рд╛рдЧреВ рд╣реБрдиреЗ рджреЗрдЦрд┐рдиреНрдЫред рдПрдХ рдирдЬрд░ рд╣реЗрд░реМрдВ рд╕рдиреНрджрд░реНрдн рд░ рдпрд╣рд╛рдБ рд╕рдмреИ рдХреБрд░рд╛ рдХрдо рд╡рд╛ рдХрдо рд╕реНрдкрд╖реНрдЯ рд╣реБрдиреНрдЫред рдмрд╛рдЯ рдЯреЗрдиреЗрдмрд▓ рд▓реЗрдЦрд╣рд░реВ рд╣рд╛рдореА рдмреБрдЭреНрдЫреМрдВ рдХрд┐ рдорд╛ рдЬреЛрдЦрд┐рдо рдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд RemoteInvocationSerializingExporter CVE-2011-2894 рдорд╛, рдХрдордЬреЛрд░реА рджреЗрдЦрд╛рдЗрдПрдХреЛ рдЫ HttpInvokerServiceExporterред рдпреЛ рдХреЗ рд╣реЛ Nexus IQ рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рдмрддрд╛рдЙрдБрдЫ:

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рдпрджреНрдпрдкрд┐, NVD рдорд╛ рдпрд╕реНрддреЛ рдХреЗрд╣рд┐ рдЫреИрди, рддреНрдпрд╕реИрд▓реЗ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд░ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ рдкреНрд░рддреНрдпреЗрдХ рдЧрд▓рдд рдирдХрд╛рд░рд╛рддреНрдордХ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫред

CVE-2011-2894 рдХреЛ рд╡рд┐рд╡рд░рдгрдмрд╛рдЯ рдкрдирд┐ рдпреЛ рдмреБрдЭреНрди рд╕рдХрд┐рдиреНрдЫ рдХрд┐ рдЬреЛрдЦрд┐рдо рд╡рд╛рд╕реНрддрд╡рдорд╛ рд╡рд╕рдиреНрдд-рд╕рдиреНрджрд░реНрдн: 3.0.5 рд░ рд╡рд╕рдиреНрдд-рдХреЛрд░: 3.0.5 рджреБрд╡реИрдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдЫред рдпрд╕рдХреЛ рдкреБрд╖реНрдЯрд┐ рдпреЛ рдХрдордЬреЛрд░реА рдлреЗрд▓рд╛ рдкрд╛рд░реНрдиреЗ рд╡реНрдпрдХреНрддрд┐рдХреЛ рд▓реЗрдЦрдорд╛ рдкрд╛рдЙрди рд╕рдХрд┐рдиреНрдЫред

рдирдореНрдмрд░ 2

рдЕрд╡рдпрд╡
рдХрдордЬреЛрд░реА
рдкрд░рд┐рдгрд╛рдо

struts2-core: 2.3.30
CVE-2016-4003
рдЧрд▓рдд

рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рдХрдордЬреЛрд░реА CVE-2016-4003 рдХреЛ рдЕрдзреНрдпрдпрди рдЧрд░реНрдЫреМрдВ рднрдиреЗ, рд╣рд╛рдореА рдмреБрдЭреНрдиреЗрдЫреМрдВ рдХрд┐ рдпреЛ рд╕рдВрд╕реНрдХрд░рдг 2.3.28 рдорд╛ рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдпрджреНрдпрдкрд┐, Nexus IQ рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рд░рд┐рдкреЛрд░реНрдЯ рдЧрд░реНрдЫред рдЬреЛрдЦрд┐рдордХреЛ рд╡рд┐рд╡рд░рдгрдорд╛ рдПрдЙрдЯрд╛ рдиреЛрдЯ рдЫ:

DevSecOps: рд╕рдЮреНрдЪрд╛рд▓рдирдХрд╛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рд░ SCA рдХреЛ рддреБрд▓рдирд╛ред рднрд╛рдЧ рдПрдХ

рддреНрдпреЛ рд╣реЛ, рдЬреЛрдЦрд┐рдо JRE рдХреЛ рдкреБрд░рд╛рдиреЛ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд╕рдВрдпреЛрдЬрдирдорд╛ рдорд╛рддреНрд░ рдЕрд╡рд╕реНрдерд┐рдд рдЫ, рдЬреБрди рддрд┐рдиреАрд╣рд░реВрд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рдЪреЗрддрд╛рд╡рдиреА рджрд┐рдиреЗ рдирд┐рд░реНрдгрдп рдЧрд░реЗред рдЬреЗ рд╣реЛрд╕реН, рд╣рд╛рдореА рдпрд╕рд▓рд╛рдИ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рдорд╛рдиреНрджрдЫреМрдВ, рдпрджреНрдпрдкрд┐ рд╕рдмреИрднрдиреНрджрд╛ рдЦрд░рд╛рдм рд╣реЛрдЗрдиред

тДЦ рез

рдЕрд╡рдпрд╡
рдХрдордЬреЛрд░реА
рдкрд░рд┐рдгрд╛рдо

xwork-core: 2.3.30
CVE-2017-9804
рд╕рд╛рдБрдЪреЛ

xwork-core: 2.3.30
CVE-2017-7672
рдЧрд▓рдд

рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ CVE-2017-9804 рд░ CVE-2017-7672 рдХреЛ рд╡рд┐рд╡рд░рдгрд╣рд░реВ рд╣реЗрд░реНрдЫреМрдВ рднрдиреЗ, рд╣рд╛рдореА рдмреБрдЭреНрдиреЗрдЫреМрдВ рдХрд┐ рд╕рдорд╕реНрдпрд╛ рдХреЗ рд╣реЛред URLValidator class, CVE-2017-9804 CVE-2017-7672 рдмрд╛рдЯ рдЙрддреНрдкрдиреНрди рднрдПрдХреЛред рджреЛрд╕реНрд░реЛ рдЬреЛрдЦрд┐рдордХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐рд▓реЗ рдпрд╕рдХреЛ рдЧрдореНрднреАрд░рддрд╛ рдЙрдЪреНрдЪрдорд╛ рдмрдвреЗрдХреЛ рддрдереНрдп рдмрд╛рд╣реЗрдХ рдХреБрдиреИ рдЙрдкрдпреЛрдЧреА рднрд╛рд░ рдмреЛрдХреНрджреИрди, рддреНрдпрд╕реИрд▓реЗ рд╣рд╛рдореА рдпрд╕рд▓рд╛рдИ рдЕрдирд╛рд╡рд╢реНрдпрдХ рдЖрд╡рд╛рдЬ рдорд╛рдиреНрди рд╕рдХреНрдЫреМрдВред

рд╕рдордЧреНрд░рдорд╛, Nexus IQ рдХреЛ рд▓рд╛рдЧрд┐ рдХреБрдиреИ рдЕрдиреНрдп рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рдлреЗрд▓рд╛ рдкрд░реЗрдиред

рдирдореНрдмрд░ 4

рддреНрдпрд╣рд╛рдБ рдзреЗрд░реИ рдЪреАрдЬрд╣рд░реВ рдЫрдиреН рдЬрд╕рд▓реЗ IQ рд▓рд╛рдИ рдЕрдиреНрдп рд╕рдорд╛рдзрд╛рдирд╣рд░реВрдмрд╛рдЯ рдЕрд▓рдЧ рдмрдирд╛рдЙрдБрдЫред

рдЕрд╡рдпрд╡
рдХрдордЬреЛрд░реА
рдкрд░рд┐рдгрд╛рдо

spring-web: 3.0.5
CVE-2020-5398
рд╕рд╛рдБрдЪреЛ

NVD рдорд╛ CVE рд▓реЗ рднрдиреНрдЫ рдХрд┐ рдпреЛ 5.2 рдЕрдШрд┐рдХреЛ 5.2.3.x, 5.1 рдЕрдШрд┐рдХреЛ 5.1.13.x, рд░ 5.0 рдЕрдШрд┐рдХреЛ рд╕рдВрд╕реНрдХрд░рдг 5.0.16.x рдорд╛ рдорд╛рддреНрд░ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ, рдпрджреНрдпрдкрд┐, рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ Nexus IQ рдорд╛ CVE рд╡рд┐рд╡рд░рдг рд╣реЗрд░реНрдЫреМрдВ рднрдиреЗ , рддреНрдпрд╕рдкрдЫрд┐ рд╣рд╛рдореА рдирд┐рдореНрди рджреЗрдЦреНрдиреЗрдЫреМрдВ:
рд╕рд▓реНрд▓рд╛рд╣рдХрд╛рд░ рд╡рд┐рдЪрд▓рди рд╕реВрдЪрдирд╛: Sonatype рд╕реБрд░рдХреНрд╖рд╛ рдЕрдиреБрд╕рдиреНрдзрд╛рди рдЯреЛрд▓реАрд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдпреЛ рдХрд┐ рдпреЛ рднреЗрджреНрдпрддрд╛ рд╕рдВрд╕реНрдХрд░рдг 3.0.2.RELEASE рдорд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рди рдХрд┐ 5.0.x рд╕рд▓реНрд▓рд╛рд╣рдорд╛ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░рд┐рдП рдЕрдиреБрд╕рд╛рд░ред

рдпреЛ рдпрд╕ рдЬреЛрдЦрд┐рдордХреЛ рд▓рд╛рдЧрд┐ рдПрдХ PoC рджреНрд╡рд╛рд░рд╛ рдкрдЫреНрдпрд╛рдЗрдПрдХреЛ рдЫ, рдЬрд╕рд▓реЗ рдпреЛ рд╕рдВрд╕реНрдХрд░рдг 3.0.5 рдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдЫ рднрдиреА рдмрддрд╛рдЙрдБрдЫред

False negative рд▓рд╛рдИ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд░ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрдорд╛ рдкрдард╛рдЗрдиреНрдЫред

рдирдореНрдмрд░ 5

рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд░ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрдХреЛ рд▓рд╛рдЧрд┐ рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рд╣реЗрд░реМрдВред

рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рдмрд╛рд╣рд┐рд░ рдЦрдбрд╛ рдЫ рдХрд┐ рдпрд╕рд▓реЗ рддреА CVE рд╣рд░реВ рдкреНрд░рддрд┐рдмрд┐рдореНрдмрд┐рдд рдЧрд░реНрджрдЫ рдЬреБрди NVD рдорд╛ рд╕рдореНрдкреВрд░реНрдг рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рддреА рдШрдЯрдХрд╣рд░реВрдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ рдЬрд╕рдорд╛ рдпреА CVEрд╣рд░реВ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрдирдиреНред рдпреЛ CVE-2012-0394, CVE-2013-2115, CVE-2014-0114, CVE-2015-0899, CVE-2015-2992, CVE-2016-1181, CVE-2016-1182, CVE-1.3.8-1.3.8 рдХреЛ рдЕрдиреНрддреНрдпрдорд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫ рд╕реНрдЯреНрд░рдЯреНрд╕-рдЯреНрдпрд╛рдЧрд▓рд┐рдм:рез.рей.рео рд░ рд╕реНрдЯреНрд░рдЯреНрд╕-рдЯрд╛рдЗрд▓реНрд╕-рез.рей.реоред рдпреА рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрд╕рдБрдЧ CVE рдорд╛ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдХреБрд░рд╛рд╕рдБрдЧ рдХреБрдиреИ рд╕рд░реЛрдХрд╛рд░ рдЫреИрди - рдЕрдиреБрд░реЛрдз рдкреНрд░рд╢реЛрдзрди, рдкреГрд╖реНрда рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рд░ рдпрд╕реНрддреИред рдпреЛ рддрдереНрдпрдХреЛ рдХрд╛рд░рдг рд╣реЛ рдХрд┐ рдпреА CVE рд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдорд╛ рдХреЗ рд╕рдорд╛рди рдЫ рддреНрдпреЛ рдорд╛рддреНрд░ рдврд╛рдБрдЪрд╛ рд╣реЛ, рддреНрдпрд╕реИрд▓реЗ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪрд▓реЗ рдпрд╕рд▓рд╛рдИ рдПрдХ рдЬреЛрдЦрд┐рдо рдорд╛рдиреЗрдХреЛ рдЫред

рдЙрд╕реНрддреИ рдЕрд╡рд╕реНрдерд╛ spring-tx: 3.0.5 рдХреЛ рд╕рд╛рде рдЫ, рд░ struts-core: 1.3.8 рдХреЛ рд╕рдорд╛рди рд╕реНрдерд┐рддрд┐ред рд╕реНрдЯреНрд░рдЯреНрд╕-рдХреЛрд░рдХреЛ рд▓рд╛рдЧрд┐, рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд░ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ рдзреЗрд░реИ рдХрдордЬреЛрд░реАрд╣рд░реВ рдлреЗрд▓рд╛ рдкрд╛рд░реЗрдХреЛ рдЫ рдЬреБрди рд╡рд╛рд╕реНрддрд╡рдорд╛ struts2-core рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ, рдЬреБрди рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛ рдПрдХ рдЕрд▓рдЧ рдлреНрд░реЗрдорд╡рд░реНрдХ рд╣реЛред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, Nexus IQ рд▓реЗ рддрд╕реНрд╡рд┐рд░рд▓рд╛рдИ рд╕рд╣реА рд░реВрдкрдорд╛ рдмреБрдЭреЗрдХреЛ рдЫ рд░ рдпрд╕рд▓реЗ рдЬрд╛рд░реА рдЧрд░реЗрдХреЛ CVE рдорд╛ рдпрд╕рд▓реЗ рд╕реНрдЯреНрд░рдЯреНрд╕-рдХреЛрд░ рдЬреАрд╡рдирдХреЛ рдЕрдиреНрддреНрдпрдорд╛ рдкреБрдЧреЗрдХреЛ рд░ рд╕реНрдЯреНрд░рдЯреНрд╕2-рдХреЛрд░рдорд╛ рдЬрд╛рди рдЖрд╡рд╢реНрдпрдХ рдЫ рднрдиреА рд╕рдЩреНрдХреЗрдд рдЧрд░реЗрдХреЛ рдЫред

рдирдореНрдмрд░ 6

рдХреЗрд╣рд┐ рдкрд░рд┐рд╕реНрдерд┐рддрд┐рд╣рд░реВрдорд╛, рдпреЛ рд╕реНрдкрд╖реНрдЯ рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд░ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХ рддреНрд░реБрдЯрд┐ рдХреЛ рд╡реНрдпрд╛рдЦреНрдпрд╛ рдЧрд░реНрди рдЕрдиреБрдЪрд┐рдд рдЫред рд╡рд┐рд╢реЗрд╖ рдЧрд░реА CVE-2013-4152, CVE-2013-6429, CVE-2013-6430, CVE-2013-7315, CVE-2014-0054, CVE-2014-0225, CVE-2014-0225, CVE-3.0.5-3.0.5, DepXNUMX рд░ DepXNUMX рдХреЛ рдЕрдиреНрддреНрдп рд╡рд╕рдиреНрдд-рдХреЛрд░: XNUMX рдХреЛ рд╢реНрд░реЗрдп рд╡рд╛рд╕реНрддрд╡рдорд╛ spring-web: XNUMX рдорд╛ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫред рдПрдХреИ рд╕рдордпрдорд╛, рдпреА рдордзреНрдпреЗ рдХреЗрд╣реА CVEs Nexus IQ рджреНрд╡рд╛рд░рд╛ рдкрдирд┐ рдлреЗрд▓рд╛ рдкрд░реЗрдХрд╛ рдерд┐рдП, рддрдерд╛рдкрд┐, IQ рд▓реЗ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдЕрд░реНрдХреЛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рд╕рд╣реА рд░реВрдкрдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдпреЛред рдХрд┐рдирднрдиреЗ рдпреА рдХрдордЬреЛрд░реАрд╣рд░реВ рд╡рд╕рдиреНрдд-рдХреЛрд░рдорд╛ рдлреЗрд▓рд╛ рдкрд░реЗрдирдиреН, рдпреЛ рддрд░реНрдХ рдЧрд░реНрди рд╕рдХрд┐рдБрджреИрди рдХрд┐ рддрд┐рдиреАрд╣рд░реВ рд╕рд┐рджреНрдзрд╛рдиреНрддрдорд╛ рдлреНрд░реЗрдорд╡рд░реНрдХрдорд╛ рдЫреИрдирдиреН рд░ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдЙрдкрдХрд░рдгрд╣рд░реВрд▓реЗ рдпреА рдХрдордЬреЛрд░реАрд╣рд░реВрд▓рд╛рдИ рд╕рд╣реА рд░реВрдкрдорд╛ рдФрдВрд▓реНрдпрд╛рдПрдХрд╛ рдЫрдиреН (рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдереЛрд░реИ рдорд╛рддреНрд░ рдЫреБрдЯреЗрдХрд╛ рдЫрдиреН)ред

рдирд┐рд╖реНрдХрд░реНрд╖

рд╣рд╛рдореАрд▓реЗ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ, рдореНрдпрд╛рдиреБрдЕрд▓ рд╕рдореАрдХреНрд╖рд╛рджреНрд╡рд╛рд░рд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдпрддрд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрджрд╛ рдЕрд╕реНрдкрд╖реНрдЯ рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рджрд┐рдБрджреИрди, рддреНрдпрд╕реИрд▓реЗ рд╡рд┐рд╡рд╛рджрд╛рд╕реНрдкрдж рдореБрджреНрджрд╛рд╣рд░реВ рдЙрддреНрдкрдиреНрди рд╣реБрдиреНрдЫрдиреНред рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рдЫрдиреН рдХрд┐ Nexus IQ рд╕рдорд╛рдзрд╛рдирдорд╛ рд╕рдмреИрднрдиреНрджрд╛ рдХрдо рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рджрд░ рд░ рдЙрдЪреНрдЪрддрдо рд╢реБрджреНрдзрддрд╛ рдЫред

рд╕рдмреИрднрдиреНрджрд╛ рдкрд╣рд┐рд▓реЗ, рдпреЛ рддрдереНрдпрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рд╣реЛ рдХрд┐ рд╕реЛрдирд╛рдЯрд╛рдЗрдк рдЯреЛрд▓реАрд▓реЗ NVD рдмрд╛рдЯ рдкреНрд░рддреНрдпреЗрдХ CVE рдЬреЛрдЦрд┐рдордХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╡рд░рдгрд▓рд╛рдИ рдпрд╕рдХреЛ рдбреЗрдЯрд╛рдмреЗрд╕рдорд╛ рд╡рд┐рд╕реНрддрд╛рд░ рдЧрд░реЗрдХреЛ рдЫ, рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдХреЛ рд╡рд┐рд╢реЗрд╖ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╡рд░реНрдЧ рд╡рд╛ рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ рд╕рдВрдХреЗрдд рдЧрд░реНрджреИ, рдердк рдЕрдиреБрд╕рдиреНрдзрд╛рди рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрджреИ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐ред , рдкреБрд░рд╛рдиреЛ рд╕рдлреНрдЯрд╡реЗрдпрд░ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрдорд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИ)ред

рдирддрд┐рдЬрд╛рд╣рд░реВрдорд╛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдкреНрд░рднрд╛рд╡ рддреА рдХрдордЬреЛрд░реАрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рдкрдирд┐ рдЦреЗрд▓рд┐рдиреНрдЫ рдЬреБрди NVD рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдПрди, рддрд░ рддреИрдкрдирд┐ рд╕реЛрдирд╛рдЯрд╛рдЗрдк рдорд╛рд░реНрдХрдХреЛ рд╕рд╛рде рд╕реЛрдирд╛рдЯрд╛рдЗрдк рдбрд╛рдЯрд╛рдмреЗрд╕рдорд╛ рдЙрдкрд╕реНрдерд┐рдд рдЫрдиреНред рд░рд┐рдкреЛрд░реНрдЯ рдЕрдиреБрд╕рд╛рд░ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд╕реБрд░рдХреНрд╖рд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ 2020 рдХреЛ рд░рд╛рдЬреНрдп рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рднреЗрджреНрдпрддрд╛рд╣рд░реВ рдордзреНрдпреЗ 45% NVD рд▓рд╛рдИ рд░рд┐рдкреЛрд░реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫреИрдиред рд╣реНрд╡рд╛рдЗрдЯрд╕реЛрд░реНрд╕ рдбрд╛рдЯрд╛рдмреЗрд╕рдХрд╛ рдЕрдиреБрд╕рд╛рд░, NVD рдмрд╛рд╣рд┐рд░ рд░рд┐рдкреЛрд░реНрдЯ рдЧрд░рд┐рдПрдХрд╛ рд╕рдмреИ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдХрдордЬреЛрд░реАрд╣рд░реВрдордзреНрдпреЗ 29% рдорд╛рддреНрд░ рддреНрдпрд╣рд╛рдБ рдкреНрд░рдХрд╛рд╢рд┐рдд рд╣реБрдиреНрдЫрдиреН, рддреНрдпрд╕реИрд▓реЗ рдЕрдиреНрдп рд╕реНрд░реЛрддрд╣рд░реВрдорд╛ рдкрдирд┐ рдХрдордЬреЛрд░реАрд╣рд░реВ рдЦреЛрдЬреНрдиреБ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдЫред

рдирддрд┐рдЬрд╛рдХреЛ рд░реВрдкрдорд╛, рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪрд▓реЗ рдзреЗрд░реИ рдЖрд╡рд╛рдЬ рдЙрддреНрдкрдиреНрди рдЧрд░реНрджрдЫ, рдХреЗрд╣реА рдХрдордЬреЛрд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рд╣рд░рд╛рдЗрд░рд╣реЗрдХреЛ рдЫред рдбрд┐рдкреЗрдиреНрдбреЗрдиреНрд╕реА рдЯреНрд░реНрдпрд╛рдХрд▓реЗ рдХрдо рд╢реЛрд░ рдЙрддреНрдкрдиреНрди рдЧрд░реНрдЫ рд░ рдзреЗрд░реИ рд╕рдВрдЦреНрдпрд╛рдорд╛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдБрдЫ, рдЬрд╕рд▓реЗ рд╡реЗрдм рдЗрдиреНрдЯрд░рдлреЗрд╕рдорд╛ рдЖрдБрдЦрд╛рд▓рд╛рдИ рджреГрд╖реНрдЯрд┐рдЧрдд рд░реВрдкрдорд╛ рд╣рд╛рдирд┐ рдЧрд░реНрджреИрдиред

рдпрджреНрдпрдкрд┐, рдЕрднреНрдпрд╛рд╕рд▓реЗ рджреЗрдЦрд╛рдЙрдБрдЫ рдХрд┐ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдкрд░рд┐рдкрдХреНрд╡ DevSecOps рддрд░реНрдлрдХреЛ рдкрд╣рд┐рд▓реЛ рдЪрд░рдг рдмрдиреНрдиреБрдкрд░реНрджрдЫред рд╡рд┐рдХрд╛рд╕рдорд╛ SCA рд▓рд╛рдИ рдПрдХреАрдХрд░рдг рдЧрд░реНрджрд╛ рддрдкрд╛рдИрдВрд▓реЗ рд╕реЛрдЪреНрдиреБ рдкрд░реНрдиреЗ рдкрд╣рд┐рд▓реЛ рдХреБрд░рд╛ рднрдиреЗрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рд╣реЛ, рдЕрд░реНрдерд╛рддреН, рддрдкрд╛рдИрдВрдХреЛ рд╕рдВрдЧрдардирдорд╛ рдХрд╕реНрддреЛ рдЖрджрд░реНрд╢ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рджреЗрдЦрд┐рдиреБ рдкрд░реНрдЫ рднрдиреНрдиреЗ рдмрд╛рд░реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд░ рд╕рдореНрдмрдиреНрдзрд┐рдд рд╡рд┐рднрд╛рдЧрд╣рд░реВрд╕рдБрдЧ рдорд┐рд▓реЗрд░ рд╕реЛрдЪреНрдиреБред рдпреЛ рдмрд╛рд╣рд┐рд░ рдЖрдЙрди рд╕рдХреНрдЫ рдХрд┐ рддрдкрд╛рдЗрдБрдХреЛ рд╕рдВрдЧрдарди рдХреЛ рд▓рд╛рдЧреА, рд╕реБрд░реБрдорд╛, рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ рд╡рд╛ рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░реНрдпрд╛рдХрд▓реЗ рд╕рдмреИ рд╡реНрдпрд╡рд╕рд╛рдп рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реБ рд▓рд╛рдИ рд╕рдореЗрдЯреНрдЫ, рд░ рд╡рд┐рдХрд╛рд╕ рднрдЗрд░рд╣реЗрдХреЛ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╣рд░реБ рдХреЛ рдмрдвреНрджреЛ рдЬрдЯрд┐рд▓рддрд╛ рдХреЛ рдХрд╛рд░рдг рдЙрджреНрдпрдо рд╕рдорд╛рдзрд╛рди рдПрдХ рддрд╛рд░реНрдХрд┐рдХ рдирд┐рд░рдиреНрддрд░рддрд╛ рд╣реБрдиреЗрдЫред

рдкрд░рд┐рд╢рд┐рд╖реНрдЯ A: рдШрдЯрдХ рдкрд░рд┐рдгрд╛рдорд╣рд░реВ
рдХрд┐рдВрд╡рджрдиреНрддреА:

  • рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рдЙрдЪреНрдЪ-рдЙрдЪреНрдЪ рд░ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реНрддрд░рдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВ
  • рдордзреНрдпрдо тАФ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рдордзреНрдпрдо рдЖрд▓реЛрдЪрдирд╛рддреНрдордХрддрд╛ рд╕реНрддрд░рдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВ
  • рд╕рддреНрдп - рд╕рд╛рдБрдЪреЛ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдореБрджреНрджрд╛
  • FALSE - рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рдореБрджреНрджрд╛

рдЕрд╡рдпрд╡
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ
рдкрд░рд┐рдгрд╛рдо

dom4j: 1.6.1
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

log4j-core: 2.3
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

log4j: 1.2.14
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
-
рд╕рд╛рдБрдЪреЛ

Commons-collections:3.1
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

commons-fileupload: 1.3.2
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

commons-beanutils: 1.7.0
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

commons-codec: 1:10
рдордзреНрдпрдо
-
-
рд╕рд╛рдБрдЪреЛ

mysql-connector-java: 5.1.42
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд-рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐: 3.0.5
рдЙрдЪреНрдЪ
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди

рд╕рд╛рдБрдЪреЛ

spring-web: 3.0.5
рдЙрдЪреНрдЪ
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд-рд╕рдиреНрджрд░реНрдн: 3.0.5
рдордзреНрдпрдо
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди
-
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд рдХреЛрд░: 3.0.5
рдордзреНрдпрдо
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

struts2-config-browser-plugin: 2.3.30
рдордзреНрдпрдо
-
-
рд╕рд╛рдБрдЪреЛ

spring-tx: 3.0.5
-
рдЙрдЪреНрдЪ
-
рдЧрд▓рдд

рд╕реНрдЯреНрд░рдЯреНрд╕-рдХреЛрд░: 1.3.8
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

xwork-core: 2.3.30
рдЙрдЪреНрдЪ
-
-
рд╕рд╛рдБрдЪреЛ

struts2-core: 2.3.30
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

рд╕реНрдЯреНрд░рдЯреНрд╕-рдЯреНрдпрд╛рдЧрд▓рд┐рдм: 1.3.8
-
рдЙрдЪреНрдЪ
-
рдЧрд▓рдд

struts-tiles-1.3.8
-
рдЙрдЪреНрдЪ
-
рдЧрд▓рдд

рдкрд░рд┐рд╢рд┐рд╖реНрдЯ B: рдЬреЛрдЦрд┐рдо рдкрд░рд┐рдгрд╛рдорд╣рд░реВ
рдХрд┐рдВрд╡рджрдиреНрддреА:

  • рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рдЙрдЪреНрдЪ-рдЙрдЪреНрдЪ рд░ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реНрддрд░рдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВ
  • рдордзреНрдпрдо тАФ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдорд╛ рдордзреНрдпрдо рдЖрд▓реЛрдЪрдирд╛рддреНрдордХрддрд╛ рд╕реНрддрд░рдХреЛ рдХрдордЬреЛрд░реАрд╣рд░реВ
  • рд╕рддреНрдп - рд╕рд╛рдБрдЪреЛ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдореБрджреНрджрд╛
  • FALSE - рдЧрд▓рдд рд╕рдХрд╛рд░рд╛рддреНрдордХ рдореБрджреНрджрд╛

рдЕрд╡рдпрд╡
Nexus IQ
рдирд┐рд░реНрднрд░рддрд╛ рдЬрд╛рдБрдЪ
рдирд┐рд░реНрднрд░рддрд╛ рдЯреНрд░рдпрд╛рдХ
рдЧрдореНрднреАрд░рддрд╛
рдкрд░рд┐рдгрд╛рдо
рдЯрд┐рдкреНрдкрдгреА

dom4j: 1.6.1
CVE-2018-1000632
CVE-2018-1000632
CVE-2018-1000632
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2020-10683
CVE-2020-10683
CVE-2020-10683
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

log4j-core: 2.3
CVE-2017-5645
CVE-2017-5645
CVE-2017-5645
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2020-9488
CVE-2020-9488
CVE-2020-9488
рдХрдо
рд╕рд╛рдБрдЪреЛ

log4j: 1.2.14
CVE-2019-17571
CVE-2019-17571
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2020-9488
-
рдХрдо
рд╕рд╛рдБрдЪреЛ

SONATYPE-2010-0053
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

Commons-collections:3.1
-
CVE-2015-6420
CVE-2015-6420
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдбреБрдкреНрд▓рд┐рдХреЗрдЯ RCE (OSSINDEX)

-
CVE-2017-15708
CVE-2017-15708
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдбреБрдкреНрд▓рд┐рдХреЗрдЯ RCE (OSSINDEX)

SONATYPE-2015-0002
RCE (OSSINDEX)
RCE(OSSINDEX)
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

commons-fileupload: 1.3.2
CVE-2016-1000031
CVE-2016-1000031
CVE-2016-1000031
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

SONATYPE-2014-0173
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

commons-beanutils: 1.7.0
CVE-2014-0114
CVE-2014-0114
CVE-2014-0114
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2019-10086
CVE-2019-10086
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рдХреЗрд╡рд▓ рд╕рдВрд╕реНрдХрд░рдг 1.9.2+ рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ

commons-codec: 1:10
SONATYPE-2012-0050
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

mysql-connector-java: 5.1.42
CVE-2018-3258
CVE-2018-3258
CVE-2018-3258
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2019-2692
CVE-2019-2692
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

-
CVE-2020-2875
-
рдордзреНрдпрдо
рдЧрд▓рдд
CVE-2019-2692 рдХреЛ рд░реВрдкрдорд╛ рд╕рдорд╛рди рдЬреЛрдЦрд┐рдо, рддрд░ рдиреЛрдЯрдХреЛ рд╕рд╛рде "рдЖрдХреНрд░рдордгрд╣рд░реВрд▓реЗ рдердк рдЙрддреНрдкрд╛рджрдирд╣рд░реВрд▓рд╛рдИ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдЕрд╕рд░ рдЧрд░реНрди рд╕рдХреНрдЫ"

-
CVE-2017-15945
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
mysql-connector-java рд╕рдБрдЧ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХ рдЫреИрди

-
CVE-2020-2933
-
рдХрдо
рдЧрд▓рдд
CVE-2020-2934 рдХреЛ рдирдХреНрдХрд▓

CVE-2020-2934
CVE-2020-2934
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд-рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐: 3.0.5
CVE-2018-1270
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2018-1257
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

spring-web: 3.0.5
CVE-2016-1000027
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2014-0225
-
CVE-2014-0225
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2011-2730
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
-
CVE-2013-4152
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

CVE-2018-1272
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2020-5398
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ
IQ рдХреЛ рдкрдХреНрд╖рдорд╛ рдПрдЙрдЯрд╛ рдЙрджрд╛рд╣рд░рдгреАрдп рдЙрджрд╛рд╣рд░рдг: "Sonatype рд╕реБрд░рдХреНрд╖рд╛ рдЕрдиреБрд╕рдиреНрдзрд╛рди рдЯреЛрд▓реАрд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдпреЛ рдХрд┐ рдпреЛ рдЬреЛрдЦрд┐рдо 3.0.2.RELEASE рд╕рдВрд╕реНрдХрд░рдгрдорд╛ рдкреЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рд╕рд▓реНрд▓рд╛рд╣рдХрд╛рд░рдорд╛ рднрдирд┐рдП рдЕрдиреБрд╕рд╛рд░ 5.0.x рд╣реЛрдЗрдиред"

CVE-2013-6429
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

CVE-2014-0054
-
CVE-2014-0054
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

CVE-2013-6430
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд-рд╕рдиреНрджрд░реНрдн: 3.0.5
CVE-2011-2894
рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрди
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

рд╡рд╕рдиреНрдд рдХреЛрд░: 3.0.5
-
CVE-2011-2730
CVE-2011-2730
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2011-2894
CVE-2011-2894
CVE-2011-2894
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

-
-
CVE-2013-4152
рдордзреНрдпрдо
рдЧрд▓рдд
рд╡рд╕рдиреНрдд-рд╡реЗрдмрдорд╛ рдЙрд╣реА рдЬреЛрдЦрд┐рдордХреЛ рдирдХреНрдХрд▓

-
CVE-2013-4152
-
рдордзреНрдпрдо
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2013-6429
CVE-2013-6429
рдордзреНрдпрдо
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2013-6430
-
рдордзреНрдпрдо
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2013-7315
CVE-2013-7315
рдордзреНрдпрдо
рдЧрд▓рдд
CVE-2013-4152 рдмрд╛рдЯ рд╡рд┐рднрд╛рдЬрд┐рддред + рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2014-0054
CVE-2014-0054
рдордзреНрдпрдо
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2014-0225
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рднреЗрджреНрдпрддрд╛ рд╡рд╕рдиреНрдд-рд╡реЗрдм рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
-
CVE-2014-0225
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╡рд╕рдиреНрдд-рд╡реЗрдмрдорд╛ рдЙрд╣реА рдЬреЛрдЦрд┐рдордХреЛ рдирдХреНрдХрд▓

-
CVE-2014-1904
CVE-2014-1904
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-web-mvc рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2014-3625
CVE-2014-3625
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-web-mvc рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2016-9878
CVE-2016-9878
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-web-mvc рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2018-1270
CVE-2018-1270
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╡рд╕рдиреНрдд-рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐/рд╡рд╕рдиреНрдд-рд╕рдиреНрджреЗрд╢рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐

-
CVE-2018-1271
CVE-2018-1271
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-web-mvc рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ

-
CVE-2018-1272
CVE-2018-1272
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2014-3578
CVE-2014-3578 (OSSINDEX)
CVE-2014-3578
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

SONATYPE-2015-0327
-
-
рдХрдо
рд╕рд╛рдБрдЪреЛ

struts2-config-browser-plugin: 2.3.30
SONATYPE-2016-0104
-
-
рдордзреНрдпрдо
рд╕рд╛рдБрдЪреЛ

spring-tx: 3.0.5
-
CVE-2011-2730
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2011-2894
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2013-4152
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2013-6429
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2013-6430
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2013-7315
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2014-0054
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2014-0225
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2014-1904
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2014-3625
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2016-9878
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2018-1270
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2018-1271
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

-
CVE-2018-1272
-
рдордзреНрдпрдо
рдЧрд▓рдд
рдЬреЛрдЦрд┐рдо spring-tx рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫреИрди

рд╕реНрдЯреНрд░рдЯреНрд╕-рдХреЛрд░: 1.3.8
-
CVE-2011-5057 (OSSINDEX)

рдордзреНрдпрдо
FASLE
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2012-0391 (OSSINDEX)
CVE-2012-0391
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2014-0094 (OSSINDEX)
CVE-2014-0094
рдордзреНрдпрдо
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2014-0113 (OSSINDEX)
CVE-2014-0113
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

CVE-2016-1182
3VE-2016-1182
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
-
CVE-2011-5057
рдордзреНрдпрдо
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2012-0392 (OSSINDEX)
CVE-2012-0392
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2012-0393 (OSSINDEX)
CVE-2012-0393
рдордзреНрдпрдо
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

CVE-2015-0899
CVE-2015-0899
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2012-0394
CVE-2012-0394
рдордзреНрдпрдо
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2012-0838 (OSSINDEX)
CVE-2012-0838
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2013-1965 (OSSINDEX)
CVE-2013-1965
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2013-1966 (OSSINDEX)
CVE-2013-1966
рдЙрдЪреНрдЪ
FASLE
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2013-2115
CVE-2013-2115
рдЙрдЪреНрдЪ
FASLE
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2013-2134 (OSSINDEX)
CVE-2013-2134
рдЙрдЪреНрдЪ
FASLE
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2013-2135 (OSSINDEX)
CVE-2013-2135
рдЙрдЪреНрдЪ
FASLE
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

CVE-2014-0114
CVE-2014-0114
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2015-2992
CVE-2015-2992
рдордзреНрдпрдо
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

-
CVE-2016-0785 (OSSINDEX)
CVE-2016-0785
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

CVE-2016-1181
CVE-2016-1181
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2016-4003 (OSSINDEX)
CVE-2016-4003
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рд╕реНрдЯреНрд░рдЯреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдЬреЛрдЦрд┐рдо 2

xwork-core: 2.3.30
CVE-2017-9804
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

SONATYPE-2017-0173
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2017-7672
-
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
CVE-2017-9804 рдХреЛ рдирдХреНрдХрд▓

SONATYPE-2016-0127
-
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

struts2-core: 2.3.30
-
CVE-2016-6795
CVE-2016-6795
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2017-9787
CVE-2017-9787
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2017-9791
CVE-2017-9791
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2017-9793
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
CVE-2018-1327 рдХреЛ рдирдХреНрдХрд▓

-
CVE-2017-9804
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

-
CVE-2017-9805
CVE-2017-9805
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2016-4003
-
-
рдордзреНрдпрдо
рдЧрд▓рдд
Apache Struts 2.x рдорд╛ 2.3.28 рд╕рдореНрдо рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ, рдЬреБрди рд╕рдВрд╕реНрдХрд░рдг 2.3.30 рд╣реЛред рдпрджреНрдпрдкрд┐, рд╡рд┐рд╡рд░рдгрдХреЛ рдЖрдзрд╛рд░рдорд╛, JRE 2 рд╡рд╛ рдХрдо рдкреНрд░рдпреЛрдЧ рднрдПрдХреЛ рдЦрдгреНрдбрдорд╛ CVE Struts 1.7 рдХреЛ рдХреБрдиреИ рдкрдирд┐ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдорд╛рдиреНрдп рд╣реБрдиреНрдЫред рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рддрд┐рдиреАрд╣рд░реВрд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рдпрд╣рд╛рдБ рдкреБрди: рдмреАрдорд╛ рдЧрд░реНрдиреЗ рдирд┐рд░реНрдгрдп рдЧрд░реЗ, рддрд░ рдпреЛ рдЭреВрдЯреЛ рдЬрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ

-
CVE-2018-1327
CVE-2018-1327
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2017-5638
CVE-2017-5638
CVE-2017-5638
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ
2017 рдорд╛ рдЗрдХреНрд╡рд┐рдлреНрдпрд╛рдХреНрд╕ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓реЗ рд╢реЛрд╖рдг рдЧрд░реЗрдХреЛ рдЙрд╣реА рдЬреЛрдЦрд┐рдо

CVE-2017-12611
CVE-2017-12611
-
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

CVE-2018-11776
CVE-2018-11776
CVE-2018-11776
рдЙрдЪреНрдЪ
рд╕рд╛рдБрдЪреЛ

рд╕реНрдЯреНрд░рдЯреНрд╕-рдЯреНрдпрд╛рдЧрд▓рд┐рдм: 1.3.8
-
CVE-2012-0394
-
рдордзреНрдпрдо
рдЧрд▓рдд
struts2-core рдХреЛ рд▓рд╛рдЧреА

-
CVE-2013-2115
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
struts2-core рдХреЛ рд▓рд╛рдЧреА

-
CVE-2014-0114
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдХрдордиреНрд╕рдХреЛ рд▓рд╛рдЧрд┐ - рдмреАрдирдЯрд┐рд▓рд╣рд░реВ

-
CVE-2015-0899
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
Taglib рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

-
CVE-2015-2992
-
рдордзреНрдпрдо
рдЧрд▓рдд
struts2-core рд▓рд╛рдИ рдмреБрдЭрд╛рдЙрдБрдЫ

-
CVE-2016-1181
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
Taglib рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

-
CVE-2016-1182
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
Taglib рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

struts-tiles-1.3.8
-
CVE-2012-0394
-
рдордзреНрдпрдо
рдЧрд▓рдд
struts2-core рдХреЛ рд▓рд╛рдЧреА

-
CVE-2013-2115
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
struts2-core рдХреЛ рд▓рд╛рдЧреА

-
CVE-2014-0114
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдХрдордиреНрд╕ рдЕрдиреНрддрд░реНрдЧрдд - рдмреАрдирдЯрд┐рд▓рд╣рд░реВ

-
CVE-2015-0899
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
рдЯрд╛рдЗрд▓рд╣рд░реВрдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

-
CVE-2015-2992
-
рдордзреНрдпрдо
рдЧрд▓рдд
struts2-core рдХреЛ рд▓рд╛рдЧреА

-
CVE-2016-1181
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
Taglib рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

-
CVE-2016-1182
-
рдЙрдЪреНрдЪ
рдЧрд▓рдд
Taglib рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдБрджреИрди

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди