
AppScan 是一款最早由IBM 推出,现归属 HCL 的商业企业级应用安全测试工具,以 DAST 动态黑盒扫描为核心,同时支持 SAST 静态、IAST 交互式检测,可检测 SQL 注入、XSS 跨站脚本、CSRF、文件包含、权限越权等上千种漏洞,覆盖 OWASP Top10 等主流威胁库。工具内置丰富报告模板,输出漏洞详情、验证方式与修复建议,还可适配等保 2.0、PCI‑DSS 等合规要求,支持对接 Jenkins 等 CI/CD 流水线融入 DevSecOps 流程,广泛应用于政务、金融、电商等行业的应用安全评估工作。
近日,漏洞扫描工具AppScan发布了它的最新版本,AppScan v10.12.0,本文我们一起来看一下,在新版本中的一些新增功能。
1、自动化 CAPTCHA 登录:
此更新允许 AppScan MFA 在动态扫描期间自动识别、处理和绕过 CAPTCHA 验证。
2、手动探索:
用户界面经过全面改版,提供增强的用户体验。
3、改进了自动爬取功能:
减少冗余操作并跳过不必要的文件类型。
4、增强了对使用 Microsoft Entra SSO 和 Okta SSO 环境的自动登录检测。
5、合规性报告 更新:
1)OWASP 应用程序安全验证标准 5.0
2)CWE 2025 年最危险的 25 大软件弱点
6、OpenAPI 规范支持改进:
1)新增了对 OpenAPI 规范 v3.1.0 和 v3.2.0 的完整解析和模型支持,以及对 Query HTTP 方法的支持。
2)引用处理:改进了引用管理以及对缺失引用场景的处理。
3)自动探索启发式算法:改进了启发式算法,以更好地考虑多个示例、枚举、空值和其他属性的组合。
7、增强的多步骤操作 (MSO) 优化:
改进的 MSO 处理提供了更快、更准确的多步骤依赖关系处理,从而显著缩短扫描时间并提高扫描可靠性。
8、模型上下文协议 (MCP) 支持:
新增了通过手动探索测试使用 MCP 的应用程序的功能。AppScan现在可以捕获流量并分析 MCP 工具调用,以执行全面的安全分析。
9、MCP安全
此版本标志着我们在保护基于 MCP 的架构方面迈出的第一步,AppScan 正在寻找设计合作伙伴来帮助塑造 AppScanDAST for MCP 的下一阶段。
10、修复和安全更新
此发行版中的新安全规则包括:
1)attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
2)弱密钥(续):
JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥
Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥
PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥
3)attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
4)attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000
5)attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
6)attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多产品远程代码执行
7)attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445
8)易受攻击的组件数据库已更新到版本 1.11
11、已在此发行版中更改
1)在自动登录期间检测无效的登录凭据。
2)已移除对版本 10.6.0 及更早版本扫描的支持。
12、即将推出的变更
1)终止支持 (EOS):AppScan Standard版本 10.7.0 将于 2027 年 3 月 31 日终止支持。自 2026 年 6 月 30 日起,版本 10.7.0 不再可从 My HCLSoftware (MHS) 下载;请联系支持部门获取帮助。升级到最新的可用版本。
2)报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
3)SSL 将在未来版本中弃用。
4)由于 Azure OpenAI 即将停用 GPT 4.x 模型,将停止对该模型的支持。
以上就是漏洞扫描工具AppScan 最新版本v10.12.0新增功能的介绍。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。