Componenti con vulnerabilità note

Componenti con vulnerabilità note

Il CVE è pubblico. Il tuo albero delle dipendenze è l'unico sconosciuto.

Cos’è Componenti con vulnerabilità note?

Attaccante e difensore hanno letto lo stesso avviso nello stesso giorno. L'aggressore ha bisogno che la versione difettosa venga lasciata in esecuzione in un unico posto; devi trovare ogni corrispondenza nell'albero delle dipendenze, patcharla, testarla e distribuirla. Analizzerai una funzionalità di importazione, apprenderai la versione della libreria dalla risposta e invierai un file che un CVE pubblicato si trasforma in esecuzione di codice. Quindi si passa alla versione con patch, si passa a una ricostruzione di soli dati e si collega uno scanner di file di blocco a CI in modo che l'avviso successivo arrivi come errore di compilazione.

Cosa imparerai in Componenti con vulnerabilità note

Componenti con vulnerabilità note — Fasi della formazione

  1. La funzionalità di importazione

    Verric consente a un cliente di esportare una dashboard salvata come un piccolo file e di importarla in un altro spazio di lavoro. L'importazione non viene eseguita nel browser: i server di Verric leggono il file caricato e ricostruiscono la dashboard da esso. Bob apre la funzione per vedere come funziona prima di toccarla.

  2. Dove il file viene ricostruito

    Una riga in quella pagina è l'intera ragione per cui Bob è interessato.

  3. Importa un file normale

    Innanzitutto, osserva la funzione comportarsi normalmente. Bob allega un normale dashboard esportato e lo importa. Il pannello Rete del browser registra la richiesta e la risposta del server, esattamente ciò che uno sviluppatore vede in DevTools.

  4. Cosa ha ricostruito il file

    La dashboard è stata importata in modo pulito. Un campo nella risposta è più utile per Bob dell'importazione stessa.

  5. Cerca la biblioteca

    Bob apre un registro dei pacchetti pubblico per vedere cosa è stato segnalato contro quella libreria. Digita lui stesso l'indirizzo del registro nel browser, quindi lo cerca.

  6. Controlla la versione bloccata

    L'ultima versione, 2.4.6, è pulita. Bob ha bisogno della versione effettivamente eseguita da Verric, la 2.4.1, quella denominata nella risposta all'importazione. Lo seleziona dall'elenco delle versioni per visualizzarne lo stato di sicurezza.

  7. Inizia da un file normale

    Bob apre una normale dashboard esportata nel suo editor. In questo momento è esattamente quello che sembra: un titolo e un grafico.

  8. Trasforma il file in un'arma

    Bob modifica un campo. Sostituisce il widget del grafico con un tipo di generazione di processi che trasporta un comando di shell, direttamente dalla prova di concetto dell'advisory. Il file viene comunque analizzato come dashboard.

  9. Il gadget

    Sono bastate due righe.

  10. Carica il file creato

    Bob importa il file creato tramite la stessa funzionalità. Per il browser è solo un altro caricamento.

Copertura dei framework di sicurezza

OWASP Top 10

  • A03:2025 Software Supply Chain Failures
  • A06:2021 Vulnerable and Outdated Components

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-1395 Dependency on Vulnerable Third-Party Component

CIS Controls

  • CIS 16 Application Software Security
  • CIS 7 Continuous Vulnerability Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • ID.RA Risk Assessment