Ачык булактуу пакеттер

Жаңы коркунучтар: Ачык булактуу пакеттердеги зыяндуу программалар

Ачык булактуу экосистема заманбап программалык камсыздоону иштеп чыгуунун негизи болуп саналат, инновацияны жана кызматташууну өнүктүрүүгө өбөлгө түзөт. Бирок, анын ачыктыгы аны ар кандай кибер коркунучтарга дуушар кылат. Comparitech компаниясынын отчету, 2023-жылы 100 миллиондон ашык зыяндуу программалык камсыздоонун жана потенциалдуу каалабаган тиркемелердин (PUA) түрлөрү аныкталган, бул зыяндуу программаларга байланыштуу чабуулдар олуттуу киберкоркунуч бойдон кала берерин көрсөтүп турат. 

Ачык булактуу пакеттердеги жаңы зыяндуу программалардын үй-бүлөлөрү

Орнотуу-бузуу зыяндуу программасы

Алар кандай иштешет: Бул типтеги зыяндуу программа ачык булактуу пакеттерди орнотуу процессине тоскоолдук кылат. Ал пакетти орнотуу учурунда зыяндуу кодду киргизет, андан кийин ал пакет колдонулган сайын ишке кириши мүмкүн.

Пайдаланылган алсыздыктар: Орнотуу-Бузуу зыяндуу программа колдонуучулардын ишенимин кыянаттык менен пайдаланат ачык булактуу репозиторийлерге жайгаштыруу жана пакетти орнотуу процессинде катуу коопсуздук текшерүүлөрүнүн жоктугу.

Коргоо стратегиялары: Орнотуунун бузулушуна алып келүүчү зыяндуу программалардан коргонуу үчүн, текшерилген жана кол коюлган пакеттерди колдонуу, репозиторий аккаунттары үчүн эки факторлуу аутентификацияны иштетүү жана көз карандылыктардын коопсуздук аудиттерин үзгүлтүксүз жүргүзүү өтө маанилүү.

Орнотуу-Тампердин зыяндуу кодунун мисалы: npm Пакеттин “түстөрү” (2022)

Description:

“Colors” пакети – бул консоль журналдарына түс эффекттерин кошуу үчүн колдонулган популярдуу npm китепканасы. Ал ар кандай Node.js тиркемелеринде кеңири колдонулат.

Кантип иштеди:

2022-жылдын башында, бир версиясы "Түстөр" пакети негизги файлына чексиз цикл скриптин кошуу үчүн зыяндуу түрдө өзгөртүлгөн. Бул өзгөртүүнү долбоорду колдоочу өзү киргизген, ал муну ачык булактуу долбоорлорду жетиштүү колдоо же кайрымдуулук каражаттарысыз корпоративдик колдонууга каршы нааразычылык катары жасаган деп болжолдонууда.

таасири:

Бул өзгөртүү "түстөрдүн" бузулган версиясын колдонгон ар кандай тиркеменин иштебей калышына алып келип, өз ишмердүүлүгү үчүн пакетке көз каранды болгон көптөгөн бизнес жана программалык камсыздоо системаларынын арасында кеңири үзгүлтүккө учуроого алып келген.

Сабактар:

Бул окуя ачык булактуу пакеттерди башкаруунун ишенимге негизделген моделине мүнөздүү болгон алсыздыктарды баса белгилейт. Ал тейлөөчүлөрдүн этикалык нормаларды сактоо зарылдыгын баса белгилейт. standardжана колдонуучулар өздөрүнүн иштеп чыгуу чөйрөлөрүндө үчүнчү тараптын көз карандылыктарын кылдат карап чыгууну жана сыноолорду жүргүзүү үчүн. "Түстөр" иши ошондой эле күйүп кетүүнүн жана этикага туура келбеген өч алуунун алдын алуу үчүн ачык булактуу тейлөөчүлөрдү колдоонун маанилүүлүгүн баса белгилейт.

Биринчи жолу колдонулган бэкдор

Алар кандай иштешет: Бул арткы эшик ачык булактуу пакет импорттолуп, биринчи жолу колдонулганда иштетилет. Ал система маалыматын алыскы серверге жөнөтө алат же кошумча пайдалуу жүктөмдөрдү жүктөп ала алат.

Пайдаланылган алсыздыктар: Биринчи жолу колдонулган бэкдорлор пакетти биринчи жолу колдонгондо текшерилбеген коддун аткарылышын пайдаланып, көп учурда статикалык анализ куралдарын айланып өтөт.

Коргоо стратегиялары: Жаңы импорттолгон пакеттердин кодун карап чыгуу жана көзөмөлдөө жана адаттан тыш жүрүм-турумду аныктоо үчүн динамикалык талдоо куралдарын колдонуу биринчи жолу колдонулуучу арткы эшиктерден коргонуунун ачкычы болуп саналат.

Биринчи жолу колдонулган бэкдордун мисалы: Webmin бэкдор окуясы (2019)

Description:

Webmin - Unix үчүн системаны башкаруу үчүн популярдуу веб-интерфейс. 2019-жылы, программалык камсыздоонун бузулушу аныкталган жашынган аныктала электе бир жылдан ашык убакыт бою коддо бар болчу.

Кантип иштеди:

Бэкдор Webmin GitHub репозиторийине бузулган куруу сервери аркылуу жашыруун киргизилген. Зыяндуу код администратор Webmin интерфейсин колдонуп сырсөздү өзгөрткөндө гана активдүү болгон. Ишке киргизилгенден кийин, ал root артыкчылыктары менен алыстан буйрук аткарууга мүмкүндүк берген.

таасири:

Арткы эшик Webminдин 1.882ден 1.921ге чейинки версиялары менен жөнөтүлүп, үч миллиондон ашык веб-сайттарга жана серверлерге таасирин тийгизген. Арткы эшик серверди толук көзөмөлгө ала турган алыскы чабуулчулар үчүн системаларды ачып, маалыматтарды уурдоого, серверди басып алууга жана тармактын андан ары бузулушуна алып келген.

Сабактар:

Бул окуя куруу процесстери бузулганда пайда болушу мүмкүн болгон маанилүү алсыздыкты баса белгилейт. Ал куруу серверлеринин коопсуздугун камсыз кылуунун жана программалык камсыздоону иштеп чыгуунун жашоо циклинин үзгүлтүксүз коопсуздук аудиттерин жүргүзүүнүн маанилүүлүгүн баса белгилейт. Webmin окуясы ошондой эле программалык камсыздоонун жаңыртууларын, алар ишенимдүү булактардан келген күндө да, кылдат текшерүү зарылдыгын көрсөтүп турат.

Runtime-Compromise курту

Алар кандай иштешет: Бул курт ачык булактуу пакеттин ичинде уктап жатат жана иштөө учурунда активдешип, башка пакеттерге жана системаларга жайылып кетиши мүмкүн.

Пайдаланылган алсыздыктар: Runtime-Compromise курттары ачык булактуу долбоорлордун бири-бири менен байланышкан мүнөзүн пайдаланат, мында бир бузулган пакет башкаларга таасир этиши мүмкүн.

Коргоо стратегиялары: Иштөө убактысынын жүрүм-турумун катуу көзөмөлдөө жана аномалияларды аныктоо системаларын ишке ашыруу мындай коркунучтарды аныктоого жана азайтууга жардам берет.

Runtime-Compromis P2PInfectтин мисалы: Rusty Peer-to-Peer өзүн-өзү репликациялоочу курт

Description:

P2PInfect - бул Unit 42 булут изилдөөчүлөрү тарабынан ачылган peer-to-peer (P2P) курту.

Rust тилинде жазылган, масштабдуу жана булутка ыңгайлуу программалоо тили, бул курт платформа аралык инфекцияларды жуктуруп алууга жөндөмдүү жана булут чөйрөсүндө кеңири колдонулган популярдуу ачык булактуу маалымат базасы тиркемеси Redisти бутага алат.

Бул кантип иштейт:

Баштапкы эксплуатация:

  • P2PInfect алсыз Redis инстанцияларында Lua кумкоргонунан качуу алсыздыгын, CVE-2022-0543, пайдаланат.
  • Бул алсыздык куртка Lua скрипт чөйрөсүндө каалагандай кодду аткарууга мүмкүндүк берет.

Жүктөө жеткирүү:

  • Баштапкы кирүүгө жетишилгенден кийин, P2PInfect чоңураак тармакка P2P байланышын орноткон баштапкы пайдалуу жүктү таштайт.
  • Андан кийин курт кошумча зыяндуу экилик файлдарды, анын ичинде ОСке тиешелүү скрипттерди жана сканерлөө программасын жулуп алат.

Көбөйтүү:

  • Инфекцияланган Redis инстанциясы P2P тармагына кошулуп, келечекте бузулган Redis инстанциялары үчүн башка пайдалуу жүктөмдөргө мүмкүнчүлүк берет.
  • P2PInfect Linux жана Windows операциялык системаларына багытталган, бул аны башка курттарга караганда масштабдуураак жана күчтүүрөөк кылат.

таасири:

42-бөлүмдүн изилдөөчүлөрү акыркы эки жуманын ичинде коомчулук менен байланышып жаткан 307 000ден ашык уникалдуу Redis системаларын аныкташты, алардын 934ү бул P2P курт вариантына алсыз болушу мүмкүн.

P2PInfect бул алсыздыкты колдонуп, олуттуу чабуул коркунучун жараткан актёрлордун мисалы катары кызмат кылат.

Сабактар:

Иштеп чыгуучулар өз пакеттерин карап чыгып, текшерип, көз карандылыктарды жаңыртып турушу керек жана пакеттердин аталыштарына жана булактарына этият болушу керек.

Мындай жеткирүү чынжырына кол салуулардын алдын алуу үчүн сергектик жана үзгүлтүксүз мониторинг жүргүзүү абдан маанилүү.

Көз карандылык чынжырынын чабуулу

Алар кандай иштешет: Чабуулчулар көз карандылык чынжырындагы бир пакетти бузуп алышат, бул андан кийин ага көз каранды болгон башка бардык пакеттерге таасир этет.

Пайдаланылган алсыздыктар: Бул чабуул пакеттердин көз карандылыгына болгон ишенимди жана бир бузулган пакеттин каскаддык таасирин пайдаланат.

Коргоо стратегиялары: Ачык булактуу компоненттерди жана алардын көз карандылыктарын көзөмөлдөө жана башкаруу үчүн программалык камсыздоонун курамын талдоо куралын колдонуу Көз карандылык чынжырынын чабуулдарынан коргой алат.

Көз карандылык чынжырынын чабуулунун мисалы npm пакетинин “event-stream” (2018): жеткирүү чынжырынын компромисси

Description:

2018-жылы популярдуу npm пакети пайда болду «Иш-чара агымы» бузулган.

Кол салууда шектенбеген колдонуучуларга таасир эткен көз карандылык чынжырын манипуляциялоо камтылган.

Кантип иштеди:

Баштапкы компромисс:

  • Чабуулчу "flatmap-stream" деп аталган аз колдонулган көз карандылыкты басып алган.
  • Алар зыяндуу кодду "flatmap-stream" ичине киргизишкен.

Таралышы:

  • Бузулган "flatmap-stream" кеңири колдонулган "event-stream" пакетине көз карандылык катары киргизилген.
  • Көптөгөн долбоорлор билбей туруп, бузулган "окуя агымы" пакетин орнотушкан.

таасири:

Чабуулчу эч кимден күмөн санабаган колдонуучулардын купуя маалыматтарына кирүү мүмкүнчүлүгүн алган.

Бул окуя көз карандылыктар аркылуу жеткирүү чынжырына кол салуу коркунучун баса белгиледи.

Сабактар:

Иштеп чыгуучулар өз пакеттерин карап чыгып, текшерип, көз карандылыктарды жаңыртып турушу керек жана пакеттердин аталыштарына жана булактарына этият болушу керек.

Мындай жеткирүү чынжырына кол салуулардын алдын алуу үчүн сергектик жана үзгүлтүксүз мониторинг жүргүзүү абдан маанилүү.

Ачык булактуу долбоорлоруңузду Xygeni менен коргоңуз

Талкулангандай, ачык булактуу экосистема эки миздүү кылыч болуп саналат — ал инновацияны өнүктүрүү менен бирге, сиздин программалык камсыздооңузду олуттуу тобокелдиктерге дуушар кылат, мисалы өзгөртүү орнотуу зыяндуу программалар, биринчи жолу колдонулган арткы эшиктер жана көз карандылык чынжырынын чабуулдары. Бул коркунучтардын кесепеттери олуттуу жана программалык камсыздоо чынжырыңызды коргоо өтө маанилүү.

Ксигени ачык булактуу долбоорлоруңузду ушул өзгөрүп жаткан коркунучтардан коргоо үчүн иштелип чыккан күчтүү чечимдерди сунуштайт. Биздин куралдар сиздин көз карандылыгыңыздын коопсуздугун камсыз кылат, программалык камсыздооңуздун туруктуулугун жана иштеп чыгуу процессиңиздин жылмакай болушун камсыздайт.

Акылдуураак кылcisКомплекстүү пакеттик анализ менен иондор

Ачык булактуу пакеттердин татаалдыгын эске алганда, маалыматтуу тандоолорду жасоо абдан маанилүү. Xygeni's Толук пакеттик талдоо ачык булактуу компоненттердин коопсуздугун тез баалоо мүмкүнчүлүгүн берет. Биздин платформа менен сиз коопсуз жана ишенимдүү пакеттерди ишенимдүү түрдө тандай аласыз, кооптуу көз карандылыктын тобокелдиктеринен кача аласыз. Акылдуу чечимдерди кабыл алуу мененcisалдын ала ions менен, сиз убакыттын сыноосунан өткөн күчтүүрөөк жана коопсуз тиркемелерди курасыз.

Реалдуу убакыттагы зыяндуу программаларды аныктоо менен проактивдүү коргонуу

Коркунучтар системаңызга киргенден кийин аларга жооп кайтаруу жетишсиз. Ошондуктан Xygeni сунуштайт Зыяндуу программаны реалдуу убакытта аныктоо нөлдүк күндүк зыяндуу программа сыяктуу коркунучтарды алар пайда болгон замат кармоо үчүн. Биздин система зыяндуу кодду дароо бөгөттөп, анын сиздин иштеп чыгуу чөйрөңүзгө эч качан жетип кетишине жол бербейт. Тез аракет кылуу менен, сиз долбоорлоруңуздун башынан эле коопсуздугун камсыздайсыз.

Үзгүлтүксүз мониторинг менен камсыздоо чынжырыңызды коопсуз кылыңыз

Программалык камсыздоону иштеп чыгуунун тез өнүгүп жаткан дүйнөсүндө өзгөрүүлөр тынымсыз болуп турат. Xygeni's Үзгүлтүксүз жеткирүү чынжырын көзөмөлдөө ар бир жаңыртууну кылдат көзөмөлдөйт. Биздин проактивдүү коргообуз сиздин көз карандылыгыңыздагы шектүү өзгөрүүлөрдү аныктап жана бөгөттөп, бузулган пакеттердин долбоорлоруңузга киришине жол бербейт. Xygeni менен сиз программалык камсыздооңузду потенциалдуу коркунучтардан коргоп, коопсуз жана ишенимдүү жеткирүү чынжырын сактайсыз.

Xygeni менен коопсуздугуңузду көзөмөлдөңүз

Көрүнүп тургандай, ачык булактуу программалык камсыздоодогу тобокелдиктер реалдуу жана өсүп жатат. Xygeni компаниясынын коопсуздук чечимдери сизге бул тобокелдиктерди натыйжалуу башкаруу үчүн куралдарды берет. Эрте аныктоого, комплекстүү пакеттик талдоо жана үзгүлтүксүз мониторинг жүргүзүүгө көңүл буруу менен, сиз программалык камсыздооңузду жаңы коркунучтардан коргой аласыз. Ачык булактуу долбоорлоруңузду алсыз калтырбаңыз — бүгүн Xygeni менен коопсуздук стратегияңызды өркүндөтүңүз жана программалык камсыздооңуздун жана маалыматтарыңыздын коопсуз экенин билип, жан дүйнөңүзгө тынчтык орнотуңуз.

Ачык булактуу долбоорлоруңуздун коопсуздугун камсыз кылууга даярсызбы? Xygeni сизге коркунучтардан алдыда болууга жана андан кийин эмне болсо да туруштук бере ала турган туруктуу программалык камсыздоону түзүүгө жардам берсин.

Xygeni'нин өзгөчөлүктөрүн изилдеңиз!
Видео демонстрациябызды көрүңүз
sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен