OWASP TOP 10 使用具有已知漏洞的元件

Mondo 科技 更新 2024-02-23

這種型別的安全漏洞非常普遍。 基於元件的開發模型意味著大多數開發團隊都不知道其應用程式或 API 中使用的元件,更不用說使它們保持最新狀態了。 如退休像JS這樣的掃瞄程式很好,但需要額外的時間來研究這些漏洞是否可以被利用。

雖然對某些已知漏洞的影響很小,但當今許多最嚴重的安全事件都利用了元件中的已知漏洞。 根據您保護的資產,風險水平可能很高。

1. 漏洞的原因。

開發者只關注自己的開發,並不關心自己使用的第三方的安全。

開發人員並不知道他們使用或依賴的所有元件(包括:伺服器和客戶端)。

使用易受攻擊且不再維護的軟體。 這包括:0S、Web 伺服器、應用程式伺服器、資料庫管理系統 (DBMS)、應用程式、API 以及所有元件、執行時環境和庫。 進行漏洞掃瞄,並訂閱不時使用的元件的安全公告。

基於風險,未能及時修復或公升級底層平台、框架和依賴,軟體工程師未對較新、公升級或修補的元件進行相容性測試。 該元件沒有安全配置。 (請參閱“A6:2017 - 安全配置錯誤”) )

2. 漏洞影響。

漏洞繼承。 資料丟失。

資訊洩露。 攻擊者可以利用元件中的漏洞進行進一步的攻擊。

雖然對某些已知漏洞的影響很小,但當今許多最嚴重的安全事件都利用了元件中的已知漏洞。 根據使用者嘗試保護的資產型別,風險級別可能很高。

3.如何防守。

應該有乙個補丁管理流程:

刪除未使用的依賴項、不需要的功能、元件、檔案和文件;

版本、依賴項檢查、停用等漏洞利用JS 和其他工具,用於持續記錄客戶端和伺服器端及其依賴庫的版本資訊。 持續監控 CVE 和 NVD 是否發布已使用元件的漏洞資訊,這些資訊可以使用軟體分析工具自動執行。 訂閱有關元件使用中的安全漏洞的電子郵件警報;

從官方來源安全地獲取元件,並使用簽名機制來降低元件被篡改或新增惡意漏洞的風險。

使應用程式保持最新狀態;

監視不再維護或未修補的庫和元件。 如果無法修補,請考慮部署虛擬修補程式來監視、檢測或保護。

每個組織都應該制定乙個計畫,以在整個軟體生命週期中監視、審查、公升級或更改配置。

相關問題答案

    把《論語》的《論語》解釋為“使人及時”。

    子曰 千國之國,尊重信 節約用人 愛人,讓百姓能花時間。這句話雖然短小精悍,卻蘊含著深刻的治理理念。千車之國 是指大國的治理。這需要領導者具有高度的智慧和能力。在現代世界,這就像控制乙個大型企業或組織,這要求領導者不僅要具備專業知識,還要具備出色的管理和決策能力。尊重和信任 強調奉獻和誠信。領導人在...

    讓人動手,荀子,還不如閒著

    讓人去做,立樹,朱文音。荀子 民主,官也能 那些有能力的人也是。人的主人必須讓人去做,而人沒有什麼可動的。百畝一衛,事業窮,也無動。今天,乙個人同時傾聽世界的聲音,而那些有足夠多的治癒能力的人也被造就了人。天下大,小國,必須自己動手,然後辛苦就不多了。如果是這樣的話,雖然臧姝不願意和天子合作。以為縣...

    美容整形手術的重點是改善外觀,使其更符合患者的個人審美標準

    整形外科作為一門醫學,近年來在美容領域蓬勃發展,越來越受到關注。整形手術可以改善面部輪廓,塑造身體線條,提公升個人形象,給許多人帶來自信和快樂。了解整形手術的科學和風險對於確保患者安全和手術結果至關重要。整形外科分為兩大類 重建整形外科和美容整形外科。重建整形手術主要用於修復因疾病 創傷或出生缺陷引...

    鎳警風采第10期 以鍥而不捨詮釋使命

    長期以來,金昌公安始終以昂揚的鬥志 飽滿的熱情 紮實的作風,站在守護人民群眾安全的最前沿。各級公安機關深入 田野 吸取 安全課 高舉 安全傘 持續開展多種形式的安全隱患排查 反舞弊防範宣傳,全力以赴為平安金昌保駕護航。為全方位展現金昌公安人民輔警工作作風,多維度講好警情故事,進一步凝聚警力,鼓舞士氣...

    大尺寸10英吋重型腳輪通用常用在什麼地方

    大尺寸英吋重型腳輪通用常用在什麼地方 隨著物流運輸行業的不斷發展,對各種重型裝置的需求也在不斷增加,而大尺寸英吋重型腳輪通用作為這些裝置的核心部件,其應用範圍也越來越廣泛。那麼,大尺寸英吋重型腳輪通用型經常用在哪裡呢?本文將對此進行更詳細的介紹。首先,大尺寸英吋重型腳輪通用適用於需要承受過載的裝置,...