Componenti con vulnerabilità note
Il CVE è pubblico. Il tuo albero delle dipendenze è l'unico sconosciuto.
Cos’è Componenti con vulnerabilità note?
Attaccante e difensore hanno letto lo stesso avviso nello stesso giorno. L'aggressore ha bisogno che la versione difettosa venga lasciata in esecuzione in un unico posto; devi trovare ogni corrispondenza nell'albero delle dipendenze, patcharla, testarla e distribuirla. Analizzerai una funzionalità di importazione, apprenderai la versione della libreria dalla risposta e invierai un file che un CVE pubblicato si trasforma in esecuzione di codice. Quindi si passa alla versione con patch, si passa a una ricostruzione di soli dati e si collega uno scanner di file di blocco a CI in modo che l'avviso successivo arrivi come errore di compilazione.
Cosa imparerai in Componenti con vulnerabilità note
- Riconoscere l'esposizione alle vulnerabilità note come il divario tra la pubblicazione CVE e l'implementazione della dipendenza con patch e la scansione automatizzata come il controllo che la riduce
- Leggere un avviso CVE e mappare le versioni interessate rispetto alla dipendenza bloccata di un progetto
- Applicare l'aumento delle dipendenze come correzione immediata e l'integrazione CI OSV, Snyk, Dependabot o npm-audit come correzione sistemica
- Comprendere che un componente vulnerabile può eseguire l'input fornito dall'aggressore anche quando il codice dell'applicazione circostante è scritto correttamente
- Aggiungi una difesa approfondita per la deserializzazione: ricostruisci l'input non attendibile come dati semplici, mai come oggetti tipizzati, ed esegui il servizio con i privilegi minimi
Componenti con vulnerabilità note — Fasi della formazione
-
La funzionalità di importazione
Verric consente a un cliente di esportare una dashboard salvata come un piccolo file e di importarla in un altro spazio di lavoro. L'importazione non viene eseguita nel browser: i server di Verric leggono il file caricato e ricostruiscono la dashboard da esso. Bob apre la funzione per vedere come funziona prima di toccarla.
-
Dove il file viene ricostruito
Una riga in quella pagina è l'intera ragione per cui Bob è interessato.
-
Importa un file normale
Innanzitutto, osserva la funzione comportarsi normalmente. Bob allega un normale dashboard esportato e lo importa. Il pannello Rete del browser registra la richiesta e la risposta del server, esattamente ciò che uno sviluppatore vede in DevTools.
-
Cosa ha ricostruito il file
La dashboard è stata importata in modo pulito. Un campo nella risposta è più utile per Bob dell'importazione stessa.
-
Cerca la biblioteca
Bob apre un registro dei pacchetti pubblico per vedere cosa è stato segnalato contro quella libreria. Digita lui stesso l'indirizzo del registro nel browser, quindi lo cerca.
-
Controlla la versione bloccata
L'ultima versione, 2.4.6, è pulita. Bob ha bisogno della versione effettivamente eseguita da Verric, la 2.4.1, quella denominata nella risposta all'importazione. Lo seleziona dall'elenco delle versioni per visualizzarne lo stato di sicurezza.
-
Inizia da un file normale
Bob apre una normale dashboard esportata nel suo editor. In questo momento è esattamente quello che sembra: un titolo e un grafico.
-
Trasforma il file in un'arma
Bob modifica un campo. Sostituisce il widget del grafico con un tipo di generazione di processi che trasporta un comando di shell, direttamente dalla prova di concetto dell'advisory. Il file viene comunque analizzato come dashboard.
-
Il gadget
Sono bastate due righe.
-
Carica il file creato
Bob importa il file creato tramite la stessa funzionalità. Per il browser è solo un altro caricamento.
Copertura dei framework di sicurezza
OWASP Top 10
- A03:2025 Software Supply Chain Failures
- A06:2021 Vulnerable and Outdated Components
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-1395 Dependency on Vulnerable Third-Party Component
CIS Controls
- CIS 16 Application Software Security
- CIS 7 Continuous Vulnerability Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- ID.RA Risk Assessment