Componenten met bekende kwetsbaarheden
De CVE is openbaar. Uw afhankelijkheidsboom is de enige onbekende.
Wat is Componenten met bekende kwetsbaarheden?
Aanvaller en verdediger lezen op dezelfde dag hetzelfde advies. De aanvaller heeft de gebrekkige versie nodig die op één plek blijft draaien; je moet elke match in de afhankelijkheidsboom vinden, patchen, testen en implementeren. Je onderzoekt een importfunctie, leert de bibliotheekversie van het antwoord kennen en verzendt een bestand dat door een gepubliceerde CVE wordt omgezet in code-uitvoering. Dan stuit je op de gepatchte release, schakel je over op een herbouw die alleen gegevens bevat, en sluit je een lockfile-scanner aan op CI, zodat het volgende advies arriveert als een build-mislukking.
Wat je leert in Componenten met bekende kwetsbaarheden
- Herken de blootstelling aan bekende kwetsbaarheden als de kloof tussen CVE-publicatie en de implementatie van de gepatchte afhankelijkheid, en geautomatiseerd scannen als de controle die deze verkleint
- Lees een CVE-advies en breng de getroffen versies in kaart met de vastgezette afhankelijkheid van een project
- Pas de afhankelijkheidsbump toe als de onmiddellijke oplossing en de OSV-, Snyk-, Dependabot- of npm-audit CI-integratie als de systemische oplossing
- Begrijp dat een kwetsbaar onderdeel door de aanvaller aangeleverde invoer kan uitvoeren, zelfs als de omringende applicatiecode correct is geschreven
- Voeg een diepgaande verdediging toe voor deserialisatie: herbouw niet-vertrouwde invoer als gewone gegevens, nooit als rijk getypte objecten, en voer de service uit met de minste bevoegdheden
Componenten met bekende kwetsbaarheden — Trainingsstappen
-
De importfunctie
Met Verric kan een klant een opgeslagen dashboard als klein bestand exporteren en in een andere werkruimte importeren. Het importeren gebeurt niet in de browser: Verric's eigen servers lezen het geüploade bestand en bouwen op basis daarvan het dashboard opnieuw op. Bob opent de functie om te zien hoe deze werkt voordat hij deze aanraakt.
-
Waar het bestand opnieuw wordt opgebouwd
Eén regel op die pagina is de hele reden waarom Bob geïnteresseerd is.
-
Importeer een normaal bestand
Kijk eerst hoe de functie zich normaal gedraagt. Bob voegt een gewoon geëxporteerd dashboard toe en importeert het. Het netwerkpaneel van de browser registreert het verzoek en het antwoord van de server, precies wat een ontwikkelaar ziet in DevTools.
-
Wat het bestand opnieuw heeft opgebouwd
Het dashboard is netjes geïmporteerd. Eén veld in het antwoord is voor Bob nuttiger dan het importeren zelf.
-
Zoek de bibliotheek op
Bob opent een openbaar pakketregister om te zien wat er tegen die bibliotheek is gerapporteerd. Hij typt zelf het registeradres in de browser en zoekt ernaar.
-
Controleer de vastgezette versie
De nieuwste release, 2.4.6, is schoon. Bob heeft de versie nodig die Verric daadwerkelijk gebruikt, 2.4.1, de versie die door het importantwoord werd genoemd. Hij selecteert het in de versielijst om de beveiligingsstatus ervan te zien.
-
Begin met een normaal bestand
Bob opent een gewoon geëxporteerd dashboard in zijn editor. Op dit moment is het precies hoe het eruit ziet: een titel en een diagram.
-
Bewapen het bestand
Bob bewerkt één veld. Hij ruilt de grafiekwidget in voor een proces-spawning-type met een shell-opdracht, rechtstreeks uit de proof of concept van het advies. Het bestand wordt nog steeds geparseerd als een dashboard.
-
Het gadget
Er waren slechts twee regels nodig.
-
Upload het gemaakte bestand
Bob importeert zijn gemaakte bestand via dezelfde functie. Voor de browser is het gewoon weer een upload.
Dekking van beveiligingsframeworks
OWASP Top 10
- A03:2025 Software Supply Chain Failures
- A06:2021 Vulnerable and Outdated Components
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-1395 Dependency on Vulnerable Third-Party Component
CIS Controls
- CIS 16 Application Software Security
- CIS 7 Continuous Vulnerability Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- ID.RA Risk Assessment