Composants présentant des vulnérabilités connues

Composants présentant des vulnérabilités connues

Le CVE est public. Votre arbre de dépendances est la seule inconnue.

Qu'est-ce que Composants présentant des vulnérabilités connues?

L'attaquant et le défenseur ont lu le même avis le même jour. L’attaquant a besoin que la version défectueuse soit exécutée au même endroit ; vous devez trouver chaque correspondance dans l'arborescence des dépendances, la corriger, la tester et la déployer. Vous allez tester une fonctionnalité d'importation, apprendre sa version de bibliothèque à partir de la réponse et envoyer un fichier qu'un CVE publié transforme en exécution de code. Ensuite, vous accédez à la version corrigée, passez à une reconstruction de données uniquement et connectez un scanner de fichier de verrouillage à CI afin que le prochain avis arrive comme un échec de construction.

Ce que vous apprendrez dans Composants présentant des vulnérabilités connues

Composants présentant des vulnérabilités connues — Étapes de la formation

  1. La fonctionnalité d'importation

    Verric permet à un client d'exporter un tableau de bord enregistré sous forme de petit fichier et de l'importer dans un autre espace de travail. L'importation ne se fait pas dans le navigateur : les propres serveurs de Verric lisent le fichier téléchargé et reconstruisent le tableau de bord à partir de celui-ci. Bob ouvre la fonctionnalité pour voir comment elle fonctionne avant de la toucher.

  2. Où le fichier est reconstruit

    Une ligne sur cette page est la seule raison pour laquelle Bob est intéressé.

  3. Importer un fichier normal

    Tout d’abord, observez le comportement normal de la fonctionnalité. Bob joint un tableau de bord exporté ordinaire et l'importe. Le panneau Réseau du navigateur enregistre la demande et la réponse du serveur, exactement ce qu'un développeur voit dans DevTools.

  4. Qu'est-ce qui a reconstruit le fichier

    Le tableau de bord importé proprement. Un champ de la réponse est plus utile à Bob que l'importation elle-même.

  5. Rechercher la bibliothèque

    Bob ouvre un registre de packages public pour voir ce qui a été signalé concernant cette bibliothèque. Il saisit lui-même l’adresse du registre dans le navigateur, puis la recherche.

  6. Vérifiez la version épinglée

    La dernière version, 2.4.6, est propre. Bob a besoin de la version que Verric exécute réellement, 2.4.1, celle nommée dans la réponse d'importation. Il le sélectionne dans la liste des versions pour voir son état de sécurité.

  7. Partir d'un fichier normal

    Bob ouvre un tableau de bord exporté ordinaire dans son éditeur. Pour l’instant, c’est exactement à quoi cela ressemble : un titre et un graphique.

  8. Armer le fichier

    Bob modifie un champ. Il remplace le widget graphique par un type générateur de processus portant une commande shell, directement issu de la preuve de concept de l'avis. Le fichier est toujours analysé comme un tableau de bord.

  9. Le gadget

    Deux lignes suffisent.

  10. Téléchargez le fichier contrefait

    Bob importe son fichier contrefait via la même fonctionnalité. Pour le navigateur, il s'agit simplement d'un autre téléchargement.

Couverture des référentiels de sécurité

OWASP Top 10

  • A03:2025 Software Supply Chain Failures
  • A06:2021 Vulnerable and Outdated Components

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-1395 Dependency on Vulnerable Third-Party Component

CIS Controls

  • CIS 16 Application Software Security
  • CIS 7 Continuous Vulnerability Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • ID.RA Risk Assessment