Компоненти з відомими вразливими місцями
CVE є публічним. Ваше дерево залежностей є єдиним невідомим.
Що таке Компоненти з відомими вразливими місцями?
Нападник і захисник прочитали однакові рекомендації в один день. Зловмиснику потрібна несправна версія, запущена в одному місці; вам потрібно знайти кожен збіг у дереві залежностей, виправити його, протестувати та розгорнути. Ви перевірите функцію імпорту, дізнаєтеся її бібліотечну версію з відповіді та надішлете файл, який опублікований CVE перетворює на виконання коду. Потім ви переходите до випуску з виправленнями, перемикаєтеся на відновлення лише даних і підключаєте сканер файлу блокування до CI, щоб наступне повідомлення прийшло як помилка збірки.
Що ви дізнаєтесь у Компоненти з відомими вразливими місцями
- Визнайте виявлення відомої вразливості як проміжок між публікацією CVE та розгортанням виправленої залежності, а автоматичне сканування – як засіб керування, який її зменшує
- Прочитайте пораду щодо CVE та зіставте її уражені версії із закріпленою залежністю проекту
- Застосуйте зміну залежностей як негайне виправлення та інтеграцію CI OSV, Snyk, Dependabot або npm-audit як системне виправлення
- Зрозумійте, що вразливий компонент може виконувати дані, надані зловмисником, навіть якщо код навколишньої програми написаний правильно
- Додайте глибокий захист для десеріалізації: перебудуйте ненадійний вхід як звичайні дані, а не як розширені типізовані об’єкти, і запустіть службу з найменшими привілеями
Компоненти з відомими вразливими місцями — Кроки навчання
-
Функція імпорту
Verric дозволяє клієнту експортувати збережену інформаційну панель як невеликий файл і імпортувати її в іншу робочу область. Імпорт не виконується в браузері: власні сервери Verric зчитують завантажений файл і відновлюють з нього інформаційну панель. Боб відкриває функцію, щоб побачити, як вона працює, перш ніж торкнутися її.
-
Де файл перебудовується
Один рядок на цій сторінці — вся причина, чому Боб зацікавлений.
-
Імпортуйте звичайний файл
По-перше, спостерігайте за нормальною поведінкою функції. Боб приєднує звичайну експортовану інформаційну панель та імпортує її. Панель «Мережа» браузера записує запит і відповідь сервера, саме те, що розробник бачить у DevTools.
-
Що перебудував файл
Приладова панель імпортована чисто. Одне поле у відповіді корисніше для Боба, ніж сам імпорт.
-
Шукайте бібліотеку
Боб відкриває публічний реєстр пакетів, щоб побачити, що було повідомлено щодо цієї бібліотеки. Він сам вводить адресу реєстру в браузер, а потім шукає її.
-
Перевірте закріплену версію
Останній випуск, 2.4.6, чистий. Бобу потрібна версія Verric, 2.4.1, названа у відповіді на імпорт. Він вибирає її зі списку версій, щоб побачити її статус безпеки.
-
Почати зі звичайного файлу
Боб відкриває звичайну експортовану інформаційну панель у своєму редакторі. Наразі це саме те, що виглядає: назва та діаграма.
-
Озброїти файл
Боб редагує одне поле. Він замінює віджет діаграми на тип породження процесу, що містить команду оболонки, прямо з підтвердження концепції консультації. Файл все ще аналізується як панель інструментів.
-
Гаджет
Для цього знадобилося лише два рядки.
-
Завантажте створений файл
Боб імпортує свій створений файл за допомогою тієї самої функції. Для браузера це просто ще одне завантаження.
Охоплення стандартів безпеки
OWASP Top 10
- A03:2025 Software Supply Chain Failures
- A06:2021 Vulnerable and Outdated Components
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-1395 Dependency on Vulnerable Third-Party Component
CIS Controls
- CIS 16 Application Software Security
- CIS 7 Continuous Vulnerability Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- ID.RA Risk Assessment