Componenten met bekende kwetsbaarheden

Componenten met bekende kwetsbaarheden

De CVE is openbaar. Uw afhankelijkheidsboom is de enige onbekende.

Wat is Componenten met bekende kwetsbaarheden?

Aanvaller en verdediger lezen op dezelfde dag hetzelfde advies. De aanvaller heeft de gebrekkige versie nodig die op één plek blijft draaien; je moet elke match in de afhankelijkheidsboom vinden, patchen, testen en implementeren. Je onderzoekt een importfunctie, leert de bibliotheekversie van het antwoord kennen en verzendt een bestand dat door een gepubliceerde CVE wordt omgezet in code-uitvoering. Dan stuit je op de gepatchte release, schakel je over op een herbouw die alleen gegevens bevat, en sluit je een lockfile-scanner aan op CI, zodat het volgende advies arriveert als een build-mislukking.

Wat je leert in Componenten met bekende kwetsbaarheden

Componenten met bekende kwetsbaarheden — Trainingsstappen

  1. De importfunctie

    Met Verric kan een klant een opgeslagen dashboard als klein bestand exporteren en in een andere werkruimte importeren. Het importeren gebeurt niet in de browser: Verric's eigen servers lezen het geüploade bestand en bouwen op basis daarvan het dashboard opnieuw op. Bob opent de functie om te zien hoe deze werkt voordat hij deze aanraakt.

  2. Waar het bestand opnieuw wordt opgebouwd

    Eén regel op die pagina is de hele reden waarom Bob geïnteresseerd is.

  3. Importeer een normaal bestand

    Kijk eerst hoe de functie zich normaal gedraagt. Bob voegt een gewoon geëxporteerd dashboard toe en importeert het. Het netwerkpaneel van de browser registreert het verzoek en het antwoord van de server, precies wat een ontwikkelaar ziet in DevTools.

  4. Wat het bestand opnieuw heeft opgebouwd

    Het dashboard is netjes geïmporteerd. Eén veld in het antwoord is voor Bob nuttiger dan het importeren zelf.

  5. Zoek de bibliotheek op

    Bob opent een openbaar pakketregister om te zien wat er tegen die bibliotheek is gerapporteerd. Hij typt zelf het registeradres in de browser en zoekt ernaar.

  6. Controleer de vastgezette versie

    De nieuwste release, 2.4.6, is schoon. Bob heeft de versie nodig die Verric daadwerkelijk gebruikt, 2.4.1, de versie die door het importantwoord werd genoemd. Hij selecteert het in de versielijst om de beveiligingsstatus ervan te zien.

  7. Begin met een normaal bestand

    Bob opent een gewoon geëxporteerd dashboard in zijn editor. Op dit moment is het precies hoe het eruit ziet: een titel en een diagram.

  8. Bewapen het bestand

    Bob bewerkt één veld. Hij ruilt de grafiekwidget in voor een proces-spawning-type met een shell-opdracht, rechtstreeks uit de proof of concept van het advies. Het bestand wordt nog steeds geparseerd als een dashboard.

  9. Het gadget

    Er waren slechts twee regels nodig.

  10. Upload het gemaakte bestand

    Bob importeert zijn gemaakte bestand via dezelfde functie. Voor de browser is het gewoon weer een upload.

Dekking van beveiligingsframeworks

OWASP Top 10

  • A03:2025 Software Supply Chain Failures
  • A06:2021 Vulnerable and Outdated Components

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-1395 Dependency on Vulnerable Third-Party Component

CIS Controls

  • CIS 16 Application Software Security
  • CIS 7 Continuous Vulnerability Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • ID.RA Risk Assessment