DPC: L’analyseur de failles de sécurité signale que Node.js et la version de MongoDB ne sont pas prises en charge
Summary: L’analyseur de failles de sécurité signale que le serveur DPC exécute Node.js ou une version de MongoDB qui ne sont plus prises en charge.
Symptoms
Le scanneur affiche les éléments suivants : Node.js, installé sur DPC n’est plus pris en charge.
Le scanneur affiche les éléments suivants : MongoDB, installé sur DPC n’est plus pris en charge.
Cause
Cela est dû à l’exécution d’une analyse des failles de sécurité sur le serveur DPC.
Resolution
La gestion des produits et l’ingénierie ont fourni les informations suivantes sur ce problème.
MongDB:
"MongoDB 4.2.x will remain at its current version within our architecture. While MongoDB is out of vendor compatibility/compliance, our multilayered security architecture prevents external attacks: MongoDB is not directly accessible from external networks, protected by firewall rules, and only accessible internally through authenticated application layers. This isolation eliminates direct attack vectors, making the system secure despite EOL status. We continue to provide break/fix support and security patching where applicable and possible."
Node.js:
"We acknowledge Node.js 16.x (v16.20.2) reached End-of-Life. However, our deployment architecture eliminates attack surfaces: Node.js is bundled within the application (not system-wide), production serves only prebuilt static files, Node.js runtime is never exposed to network requests, and the npm package manager is absent in production. This means attackers cannot directly target or exploit Node.js vulnerabilities, making the deployment secure despite EOL status."