軟體安全性研究發佈公告 Micro Focus Fortify 軟體安全性內容 2019 更新 年 3 月 29 日 關於 Micro Focus Fortify 軟體安全性研究 Fortify 軟體安全性研究團隊將尖端研究成果轉為支援 Fortify 產品組合 ( 包括 Fortif

Similar documents
天津天狮学院关于修订2014级本科培养方案的指导意见

本 课 程 作 为 非 计 算 机 专 业 本 科 通 识 课 程, 是 一 门 理 论 和 实 践 紧 密 结 合 的 实 用 课 程, 内 容 包 括 计 算 机 基 础 部 分 和 程 序 设 计 部 分 计 算 机 基 础 部 分 涵 盖 计 算 机 软 硬 件 组 成 数 制 表 示 操

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式


Azure_s

“百企入校——广西青年企业家协会高校

Microsoft Word - Xinhua Far East_Methodology_gb_2003.doc

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

背 景 概 述 企 业 需 要 一 种 灵 活 的 平 台 来 快 速 构 建 测 试 和 扩 展 新 的 应 用 程 序 服 务 并 对 市 场 中 发 生 的 数 字 化 变 革 作 出 反 应 数 字 化 变 革 正 在 加 快 步 伐, 因 为 流 程 和 信 息 的 日 益 融 合 带 来


財金資訊-84期.indd

投影片 1

次世代のITインフラ“Compute”を先取り!HPが統合型アプライアンス「HP ConvergedSystem」を推進する理由

发行说明, 版

ASP.NET MVC Visual Studio MVC MVC 範例 1-1 建立第一個 MVC 專案 Visual Studio MVC step 01 Visual Studio Web ASP.NET Web (.NET Framework) step 02 C:\M

关 于 瓶 装 水, 你 不 得 不 知 的 8 件 事 情 关 于 瓶 装 水, 你 不 得 不 知 的 8 件 事 情 1 水 质 : 瓶 装 的, 不 一 定 就 是 更 好 的 2 生 产 : 监 管 缺 位, 消 费 者 暴 露 于 风 险 之 中 人 们 往 往 假 定 瓶 装 水 是

chapter 2 HTML5 目錄iii HTML HTML HTML HTML HTML canvas

目 录 1. 业 务 流 程 系 统 开 发 面 临 的 挑 战 与 机 遇 业 务 流 程 管 理 新 一 代 开 源 业 务 流 程 开 发 平 台 BPMX BPMX3 是 什 么 为 什 么 要 优 先 采 用 BPMX

2014 年 前 言 房 地 产 投 资 信 托 基 金 (Real Estate Investment Trusts,REITs) 在 海 外 早 已 发 展 成 熟, 而 香 港 政 府 去 年 也 进 一 步 准 备 放 宽 房 托 限 制, 相 比 之 下, 中 国 已 经 改 革 开 放

(Microsoft Word - wes _\246p\246\363\250\317\245\316LED\277O\305\343\245\334\252\254\272A.doc)

第二章 糖尿病之醫療照顧準則


2016 勒索軟體白皮書

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 任 何 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工

Microsoft Word 電腦軟體設計.doc

ii Vue Bootstrap 4 ES 6 Vue Vue Bootstrap 4 ES 6 Vue 2 vue html vue html vue Vue HTML 5 CSS ES 6 HTML 5 CSS Visual Studio Code h

幻灯片 1

、審計稽察之成果

電機工程系認可證照清單 /7/1

Connected Intelligence:ビッグデータ技術を活用したIT運用

大连软~1

Microsoft Word - Atmel-45136A-Pick-Best-Microcontroller-Strom-Eiland-Flodell_Article_CS

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

温州市政府分散采购

Microsoft Word - ¸ê°T³q³ø273´Á.doc

AI-AUTO-011 Saflex® Advanced PVB - Color Interlayer (Chinese)

X5-05_How_to_use_specified_timer_to_realize_real-time_operation_tc

版 本 # 日 期 ThingWorx 版 本 改 变 所 有 者 DeAnna Robear Veronica MIHAI 使 用 you 而 不 是 we, 添 加 版 权 和 封 面 页, Veronica

Learning Java

2 2 3 DLight CPU I/O DLight Oracle Solaris (DTrace) C/C++ Solaris DLight DTrace DLight DLight DLight C C++ Fortran CPU I/O DLight AM

ebook 145-6

序 言 本 专 业 人 才 培 养 方 案 以 适 应 市 场 需 求 为 目 标, 根 据 学 校 校 企 双 主 体 人 才 培 养 的 要 求 和 移 动 应 用 开 发 专 业 的 特 点 设 置 课 程 体 系, 体 现 了 课 程 为 市 场 服 务 的 特 点 本 专 业 要 求 学

职 位 类 别 : 测 试 工 程 师 工 作 经 验 或 实 习 经 历 : 不 限 岗 位 要 求 : 1. 本 科 及 其 以 上 学 历, 计 算 机 相 关 专 业 2014 届 毕 业 生 ; 2. 实 习 时 间 要 求, 尽 量 一 周 五 个 工 作 日 ; 3. 熟 悉 Wind

X6-04_How_do_I_write_a_com_port_communicate_program_of_XPAC_tc

Microsoft Word - A_Daily

Microsoft Word - A_Daily

財金資訊-82期.indd

投影片 1

輕鬆學 Dreamweaver CS5 網頁設計..\Example\Ch0\ \.html..\example\ch0\ \mouse.txt..\example\ch0\ \ _Ok.html 學習重點 JavaScript 複製程式碼 mouse.txt Ctrl+C Ctrl+C 0-4

Applied Biosystems StepOne™ Real-Time PCR System Quick Reference Card for Installation

IE10 WorkShop

Microsoft Word - 安徽商贸职业技术学院高等职业教育质量年度报告(2015).doc

1 情 况 综 述 2016 年 3 月, 全 省 公 共 互 联 网 网 络 安 全 状 况 整 体 评 价 为 良 本 月, 我 省 互 联 网 基 础 设 施 运 行 平 稳, 全 省 范 围 内 未 发 生 造 成 重 大 影 响 的 基 础 设 施 运 行 安 全 事 件, 未 发 生 网

Microsoft Word - A_Daily

OWASP 中 国 高 校 人 才 计 划 宣 讲 会 时 间 :20144 年 4 月 14 日 ( 周 一 )14:30 地 点 : 湖 北 大 学 计 算 机 与 信 息 工 程 学 院 ( 科 技 楼 )13055 室 招 聘 岗 位 : 渗 透 测 试 人 员 安 全 工 程 师 大 数

Logitech Wireless Combo MK45 English

软 件 工 程 专 业 习 指 南 目 录 一 软 件 工 程 专 业 设 置 背 景 与 发 展 前 景... 3 二 软 件 工 程 专 业 实 践 教 条 件... 4 三 软 件 工 程 专 业 课 程 类 型 及 核 方 式 软 件 工 程 专 业 课 程 类 型...7

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

epub 61-2

Layout 1

经华名家讲堂

Microsoft Word - SPEC

自然辩证法索引

附表2:

國立臺灣科技大學

第三篇 第 10 章 - 管理者登入第 11 章 - 更改網路商店 Logo 第 12 章 - 系統設定第 13 章 - 商品上架第 14 章 - 付款方式設定第 15 章 - 出貨方式設定第 16 章 - 特價商品 oscommerce 103

CANVIO_AEROCAST_CS_EN.indd

KillTest 质量更高 服务更好 学习资料 半年免费更新服务


Microsoft Word - WebGoat用户指南-beta2.doc

價規一覽表 仁銓契約編號 : _275 區別 : 臺北市 新北市 桃園市 新竹縣 ( 市 ) 臺中市契約期間 :108/03/26~109/03/25 軟體標契約價是含稅 5% 與 IDB 服務費 1.5% 經濟部工業局 108 年第一次電腦軟體共同供應契約採購案號 _

EMC® VNX® Series VNX8000™ Block 安装指南

Python a p p l e b e a r c Fruit Animal a p p l e b e a r c 2-2

Microsoft PowerPoint - HP_Moble_Application_Security_Solution_CN_Ok1.pptx

摘 要 在 這 忙 碌 的 社 會 中, 普 遍 人 們 運 動 時 間 其 實 並 不 充 裕, 體 力 越 來 越 差 的 情 況 下 還 隨 意 飲 食 導 致 身 體 健 康 越 來 越 差, 因 此 本 專 題 打 算 利 用 健 康 飲 食 的 方 式 改 善 這 些 人 的 體 質,

1. 2. Flex Adobe 3.

The golden pins of the PCI card can be oxidized after months or years

indd

第 一 节 认 识 自 我 的 意 义 一 个 人 只 有 认 识 自 我, 才 能 够 正 确 地 认 识 到 自 己 的 优 劣 势, 找 出 自 己 的 职 业 亮 点, 为 自 己 的 顺 利 求 职 推 波 助 澜 ; 一 个 人 只 有 认 识 自 我, 才 能 在 求 职 中 保 持


Microsoft PowerPoint - SAGE 2010


Microsoft Word - cr_xi_supported_platforms_tw.doc

vi JSON JSON API XML JSON JSON JavaScript RESTful JSON Douglas Crockford JSON / RESTful API JavaScript Node.js Ruby on Rails Java Groovy

Microsoft Word - Functional_Notes_3.90_CN.doc

Microsoft Word - 山西焦化(600740)--焦炭价格上涨提升业绩,市场整合带来机会 doc


untitled

幻灯片 1

LI Genping.ppt

1 情 况 综 述 2015 年 2 月, 我 省 互 联 网 络 总 体 运 行 情 况 良 好, 未 发 生 较 大 以 上 网 络 安 全 事 件 根 据 监 测 分 析,2015 年 2 月, 我 省 被 境 外 通 过 木 马 僵 尸 程 序 控 制 的 主 机 ( 受 控 端 )IP 数


1. 請 先 檢 查 包 裝 內 容 物 AC750 多 模 式 無 線 分 享 器 安 裝 指 南 安 裝 指 南 CD 光 碟 BR-6208AC 電 源 供 應 器 網 路 線 2. 將 設 備 接 上 電 源, 即 可 使 用 智 慧 型 無 線 裝 置 進 行 設 定 A. 接 上 電 源

<4D F736F F F696E74202D20C8EDBCFEBCDCB9B9CAA6D1D0D0DEBDB2D7F92E707074>

雲端 Cloud Computing 技術指南 運算 應用 平台與架構 10/04/15 11:55:46 INFO 10/04/15 11:55:53 INFO 10/04/15 11:55:56 INFO 10/04/15 11:56:05 INFO 10/04/15 11:56:07 INFO

Spyder Anaconda Spyder Python Spyder Python Spyder Spyder Spyder 開始 \ 所有程式 \ Anaconda3 (64-bit) \ Spyder Spyder IPython Python IPython Sp

前言

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

目 录 第 一 部 分 本 科 教 育 基 本 情 况... 1 一 学 校 办 学 定 位... 1 二 本 科 人 才 培 养 目 标 及 服 务 面 向... 2 三 教 学 工 作 中 心 地 位 落 实 情 况 领 导 认 识 到 位 教 学 投 入 到 位

样 本 基 金 平 均 仓 位 微 升 近 3 月 仓 位 水 平 变 化 不 大 根 据 我 们 金 元 证 券 的 基 金 仓 位 监 测 模 型,69 只 样 本 基 金 的 仓 位 ( 截 止 日 期 : ) 为 82.48%, 处 于 历 史 均 值 之 上, 相 比 上

Transcription:

軟體安全性研究發佈公告 Micro Focus Fortify 軟體安全性內容 2019 更新 1 關於 Micro Focus Fortify 軟體安全性研究 Fortify 軟體安全性研究團隊將尖端研究成果轉為支援 Fortify 產品組合 ( 包括 Fortify Static Code Analyzer (SCA) Fortify WebInspect 和 Fortify Application Defender) 的安全情報 現在,Micro Focus Fortify 軟體安全性內容能夠跨 25 種程式設計語言支援 999 個弱點類別, 且涵蓋 100 多萬個單獨 API 瞭解詳情 https://software.microfocus.com/en-us/software/security-research

Fortify 軟體安全性研究 (SSR) 很高興地宣佈, 現已推出以下產品的更新 :Fortify Secure Coding Rulepacks ( 英文,2019.1.0 版 ) Fortify WebInspect SecureBase ( 可透過 SmartUpdate 取得 ) Fortify Application Defender, 以及 Fortify Premium Content Micro Focus Fortify Secure Coding Rulepack [SCA] 在本版本中,Fortify Secure Coding Rulepack 能夠跨 25 種程式設計語言偵測 796 種獨特的弱點類別, 且涵蓋 100 多萬個單獨 API 總而言之, 本版本包含下列項目 : Angular 7 1 支援 Angular ( 包括對最高 7.0.0 版 ( 含 ) 的支援 ) 可識別瀏覽器的輸入來源, 並為預設由 Angular 執行的安全驗證建立模型 系統會為 Angular 範本建立模型, 以使 Angular 專案支援所有的一般 JavaScript 接收器, 其中包括能夠尋找類別, 例如 Cross-Site Scripting:DOM Privacy Violation Dynamic Code Evaluation 等問題 AWS Lambda 函數支援 新增對 Java 和 Python 語言的 Amazon Web Services (AWS) Lambda 函數支援 功能可實現從 Lambda 觸發事件到 Lambda 函數邏輯的資料流, 包括涵蓋 Lambda 連線至 API 閘道時的潛在 XSS 問題 AWS Java SDK v2 針對 S3 和 DynamoDB 服務新增對 AWS Java SDK v2 的支援 包括新類別, 例如 : Access Control: ACL Manipulation Insecure Storage:S3 Full Anonymous Access Insecure Storage:S3 Read ACP Anonymous Access Insecure Storage:S3 Read Anonymous Access Insecure Storage:S3 Write Anonymous Access Insecure Storage:S3 Write ACP Anonymous Access NoSQL Injection:DynamoDB Python Django 1 更新對 Python Django Web Framework 的支援, 包括對最高 2.1.7 版的支援 變更事項包括改善對類別型檢視和相關資料流的支援, 還有支援自 Django 1.8 開始引入的 Django 函數 / 方法 Apache Wicket 1 改善對 Apache Wicket Web Framework 的支援, 包括對第 6 7 和 8 版架構的支援 為了在合規領域支援我們的聯盟客戶, 本版本新增了 Micro Focus Fortify Taxonomy 與 Defense Information Systems Agency (DISA) Application Security and Development STIG 4.9 版之間的關聯性 1 若要支援 Angular 7 Django 和 Wicket, 將需要 Fortify SCA 19.1.0 或更新版本以獲得最佳效果

Micro Focus Fortify SecureBase [Fortify WebInspect] Fortify SecureBase 在檢查成千上萬的弱點的同時, 還可透過原則引導使用者透過 SmartUpdate 立即取 得以下更新 : 弱點支援 合規報告 常遭不當使用的功能 : 檔案上傳 經判定,Blueimp 的 jquery File Upload 小工具易遭受遠端程式碼執行弱點 ( 識別碼為 CVE-2018-9206) 的攻擊 此弱點可讓攻擊者上傳並執行任意 PHP 檔案 本版本包含一項檢查, 可用來偵測此弱點 SQL Injection 本版本包含 SQL Injection 檢查的增強功能, 以納入對使用 Microsoft Azure SQL 資料庫 的應用程式的支援 敏感資訊洩漏 : 外部 本版本包含一項檢查, 可用來偵測 Magento CMS 是否以開發人員模式執行 開發人員模 式主要用於開發或測試環境 在生產環境中啟用開發人員模式可能將重要的應用程式和系 統資料洩漏給潛在攻擊者, 並引致安全性風險 跨框架指令碼 內容安全性原則 frame-ancestors 指令標頭提供針對跨框架指令碼弱點的原則保護 它會 使目前使用中的 X-Frame-Options HTTP 標頭過時 本版本包含現有跨框架指令碼檢查 的增強功能, 以納入對內容安全性原則 frame-ancestors 指令的支援 內容管理系統 (CMS) 指紋 本版本包含在 WebInspect 掃描期間, 辨別目標伺服器上是否存在下列其中一個 CMS 的 增強功能 :WordPress Drupal Django Joomla Liferay Magento Sitecore Sitefinity 2 及 Umbraco 系統會觸發資訊檢查來回報此發現 為了在合規領域支援我們的聯盟客戶, 本版本包含 WebInspect 檢查與最新版本 Defense Information Systems Agency Application Security and Development STIG 4.9 版之間的關聯性 2 若要使用 Sitefinity 偵測功能, 將需要 WebInspect 19.1.0 或更新版本

原則更新 在 WebInspect SecureBase 內現有的支援原則清單中, 已新增為納入與 相關的檢查而自訂的原則 Micro Focus Fortify Application Defender Fortify Application Defender 是一款執行階段應用程式自我保護 (RASP) 解決方案, 可協助組織透過自主開發或第三方應用程式來管理和降低風險 它可以集中查看應用程式使用和濫用情況, 還可即時防範對軟體弱點的利用和其他違規現象 針對此版本,Micro Focus Fortify 軟體安全性研究團隊提供了以下改進功能 : OGNL Expression Injection:Struts 2 擴大對 Apache Struts 2 中 OGNL Expression Injection 偵測的支援, 其中涵蓋識別碼為 CVE- 2018-11776 的重大 Struts 弱點 如果使用 Apache Struts2 2.3.x 至 2.3.34 版或 2.5.x 至 2.5.16 版本的應用程式, 所包含的動作結果未設定有命名空間或萬用字元命名空間, 還在 struts 組態中將 struts.mapper.alwaysselectfullnamespace 屬性設為 true, 則會允許攻擊者執行任意 OGNL 運算式 Micro Focus Fortify Premium Content 研究團隊在我們的核心安全情報產品之外建置 延伸並維護各種資源 3 為了呼應新的關聯性, 本版本也包含支援 的新 Fortify SSC 報告套件, 您可以從 Fortify 客戶支援入口網站的 Premium Content 下方進行下載 Micro Focus Fortify Taxonomy: 軟體安全性錯誤 Fortify Taxonomy 網站包含了新增類別支援的說明, 網址為 :https://vulncat.fortify.com 客戶若 在舊網站尋找最新的支援更新, 可從 Micro Focus Fortify 支援入口網站取得該更新內容 3 支援 報告需要 Fortify SSC 18.20 版或更新版本

連絡 Fortify 技術支援 Micro Focus Fortify https://softwaresupport.softwaregrp.com/ +1 (844) 260-7219 連絡 SSR Alexander M. Hoole 軟體安全性研究經理 Micro Focus Fortify hoole@microfocus.com +1 (650) 258-5916 Copyright 2019 Micro Focus or one of its affiliates.the information contained herein is subject to change without notice.the only warranties for Micro Focus products and services are set forth in the express warranty statements accompanying such products and services.nothing herein should be construed as constituting an additional warranty.micro Focus shall not be liable for technical or editorial errors or omissions contained herein.