CVE-Prozess bei levigo

CVE-Prozess bei levigo

Allgemeiner Prozess zur Erkennung und Behebung von CVEs in den jadice-Produkten:

  1. Sowohl Container-Images als auch Libraries werden nächtlich automatisiert auf CVEs gescannt.

  2. Für Critical und High CVEs werden in den jeweiligen Produkten automatisiert Jira-Tickets angelegt und dem aktuellen Sprint hinzugefügt.

  3. Medium und Low CVEs erfassen wir derzeit nicht gesondert, sondern gehen davon aus, dass diese mit den regelmäßig stattfindenden Dependency-Updates behoben werden.

  4. Critical CVEs bewerten wir unmittelbar und

    1. erstellen zu jeder CVE eine öffentliche Seite unter CVEs

    2. verschicken einen Newsletter an die jadice-Mailingliste, Rubrik “levigo security alerts”; Anmeldung unter https://announce.jadice.com/subscription/form

  5. Für Critical CVEs stellen wir sehr zeitnah Patch-Releases bereit, typischerweise in einem Zeitfenster von ein bis wenigen Tagen.

  6. High CVEs werden automatisiert beobachtet. Sobald ein Patch zur Verfügung steht, erhalten wir durch unseren Prozess eine Benachrichtigung im Ticket. Die Behebung erfolgt typischerweise im nächsten regulären Release in einem Zeitfenster von wenigen Wochen.

  7. Behobene Critical und High CVEs werden in den Releasenotes der jeweiligen Produkte ausgewiesen. Grundsätzlich empfehlen wir daher, die Ihr Produkt betreffenden Mailinglisten unter https://announce.jadice.com/subscription/form zu abonnieren.

  8. Bei älteren Versionslinien kann eine Bebebung mitunter nicht möglich sein, da Dependencies (wie z.B. Spring) sich in diesen reinen Maintenance-Versionslinien ggf. auf älteren Versionsständen befinden, die sich nicht mit überschaubarem Aufwand aktualisieren lassen. Daher empfehlen wir generell bei allen Produkten den Einsatz der jeweils aktuellen Generation bzw. Major-Version.

    1. Critical CVEs in Versionslinien, die sich im Wartungsmodus befinden, die nicht behoben werden können, werden in den Versionsübersichten der Produkte ausgewiesen:

      1. Übersicht der Versionen jadice web toolkit

      2. Übersicht der Versionen jadice web viewer

      3. Übersicht der Versionen jadice viewer

      4. Übersicht der Versionen Dossier Organizer

      5. Übersicht der Versionen Output Organizer

  9. Bekanntermaßen stufen unterschiedliche Tools die Severity unterschiedlich ein, so dass die Einstufung der Severity durch das Tooling auf Kundenseite und bei uns voneinander abweichen kann. Wir verlassen uns hierbei auf die Einstufung des von uns eingesetzten Toolings.