Интернет без ограничений в России – с VPN через Телеграмм-бот:

Как закрытый 5 лет назад проект едва не привёл к катастрофе для цепочки поставок.

Недавно исследователи в сфере безопасности выявили новую уязвимость типа Dependency Confusion (путаница зависимостей), влияющую на архивированный проект Apache под названием Cordova App Harness.

Благодаря уязвимости злоумышленники способны заставить менеджер пакетов загружать мошеннический пакет из публичного репозитория вместо ожидаемого частного, что грозит серьёзными последствиями для цепочки поставок, включая заражение всех клиентов, устанавливающих данный пакет.

Анализ, проведённый в мае прошлого года компанией по безопасности Orca, показал, что почти 49% организаций подвержены атакам Dependency Confusion.

Разблокируй интернет в России с помощью нашего VPN:

Несмотря на то, что разработчики npm и других менеджеров пакетов ввели меры по приоритизации частных версий, компания Legit Security обнаружила, что проект Cordova App Harness ссылается на внутреннюю зависимость без указания относительного пути файла, что и делает его уязвимым.

Apache Software Foundation прекратила поддержку проекта 18 апреля 2019 года, но, как выяснили исследователи, двери для атак через цепочку поставок остались открытыми. Мошенническая версия пакета, загруженная на npm, привлекла более 100 загрузок, указывая на то, что проект все ещё используется реальными разработчиками. Это представляет серьёзные риски для все цепочки поставок программного обеспечения.

Команда безопасности Apache взяла на себя контроль над пакетом cordova-harness-client, чтобы предотвратить дальнейшие атаки, так что можно сказать, что на этот раз обошлось.

Эксперты отмечают, что организациям всегда рекомендуется создавать публичные пакеты-заглушки на такие случаи, чтобы предотвратить атаки, эксплуатирующие «путаницу зависимостей».

Как отметил исследователь безопасности Офек Хавив, данное открытие подчёркивает необходимость учитывать сторонние проекты и зависимости как потенциальные уязвимые звенья в процессе разработки программного обеспечения, особенно в отношении архивированных открытых проектов, которые могут не получать регулярные обновления или патчи безопасности.

  Пентагон готовится к кибервойне: новая стратегия безопасности для защиты ВПК

Приватность — это право, а не роскошь.

Подпишитесь на наш канал и защитите свои права

Купить анонимный VPN означает приобретение виртуальной частной сети (VPN), которая обеспечивает высокий уровень анонимности и конфиденциальности при использовании интернета. Анонимный VPN помогает скрыть вашу личность, местоположение и онлайн-активность от посторонних, включая интернет-провайдеров, хакеров и государственные органы.

Почему стоит купить анонимный VPN?

  • Защита конфиденциальности: Анонимный VPN помогает защитить вашу личную информацию от слежки и утечек, что особенно важно в условиях растущей онлайн-угрозы.

  • Безопасность в общественных сетях: Используя анонимный VPN, вы можете безопасно подключаться к общественным Wi-Fi сетям, защищая свои данные от кражи.

  • Анонимное серфинг: Анонимный VPN позволяет вам без опасений исследовать интернет, не беспокоясь о том, что кто-то может отслеживать вашу активность.

  • Гибкость и удобство: Анонимные VPN-сервисы часто предлагают различные настройки и функции, что позволяет пользователю адаптировать сервис под свои нужды.

Добавить комментарий