Компоненти з відомими вразливими місцями

Компоненти з відомими вразливими місцями

CVE є публічним. Ваше дерево залежностей є єдиним невідомим.

Що таке Компоненти з відомими вразливими місцями?

Нападник і захисник прочитали однакові рекомендації в один день. Зловмиснику потрібна несправна версія, запущена в одному місці; вам потрібно знайти кожен збіг у дереві залежностей, виправити його, протестувати та розгорнути. Ви перевірите функцію імпорту, дізнаєтеся її бібліотечну версію з відповіді та надішлете файл, який опублікований CVE перетворює на виконання коду. Потім ви переходите до випуску з виправленнями, перемикаєтеся на відновлення лише даних і підключаєте сканер файлу блокування до CI, щоб наступне повідомлення прийшло як помилка збірки.

Що ви дізнаєтесь у Компоненти з відомими вразливими місцями

Компоненти з відомими вразливими місцями — Кроки навчання

  1. Функція імпорту

    Verric дозволяє клієнту експортувати збережену інформаційну панель як невеликий файл і імпортувати її в іншу робочу область. Імпорт не виконується в браузері: власні сервери Verric зчитують завантажений файл і відновлюють з нього інформаційну панель. Боб відкриває функцію, щоб побачити, як вона працює, перш ніж торкнутися її.

  2. Де файл перебудовується

    Один рядок на цій сторінці — вся причина, чому Боб зацікавлений.

  3. Імпортуйте звичайний файл

    По-перше, спостерігайте за нормальною поведінкою функції. Боб приєднує звичайну експортовану інформаційну панель та імпортує її. Панель «Мережа» браузера записує запит і відповідь сервера, саме те, що розробник бачить у DevTools.

  4. Що перебудував файл

    Приладова панель імпортована чисто. Одне поле у ​​відповіді корисніше для Боба, ніж сам імпорт.

  5. Шукайте бібліотеку

    Боб відкриває публічний реєстр пакетів, щоб побачити, що було повідомлено щодо цієї бібліотеки. Він сам вводить адресу реєстру в браузер, а потім шукає її.

  6. Перевірте закріплену версію

    Останній випуск, 2.4.6, чистий. Бобу потрібна версія Verric, 2.4.1, названа у відповіді на імпорт. Він вибирає її зі списку версій, щоб побачити її статус безпеки.

  7. Почати зі звичайного файлу

    Боб відкриває звичайну експортовану інформаційну панель у своєму редакторі. Наразі це саме те, що виглядає: назва та діаграма.

  8. Озброїти файл

    Боб редагує одне поле. Він замінює віджет діаграми на тип породження процесу, що містить команду оболонки, прямо з підтвердження концепції консультації. Файл все ще аналізується як панель інструментів.

  9. Гаджет

    Для цього знадобилося лише два рядки.

  10. Завантажте створений файл

    Боб імпортує свій створений файл за допомогою тієї самої функції. Для браузера це просто ще одне завантаження.

Охоплення стандартів безпеки

OWASP Top 10

  • A03:2025 Software Supply Chain Failures
  • A06:2021 Vulnerable and Outdated Components

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-1395 Dependency on Vulnerable Third-Party Component

CIS Controls

  • CIS 16 Application Software Security
  • CIS 7 Continuous Vulnerability Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • ID.RA Risk Assessment