cve-2024-38526-polyfill.io-vulnerability

CVE-2024-38526: gbogbo nǹkan nípa Polyfill.io Àìlera

Àwárí tuntun ti CVE-2024-38526, a lominu ni Àìlera Polyfill.io, ó ṣe afihan iwulo pataki fun agbara software supply chain securityÀìlera yìí lo iṣẹ́ ẹ̀rọ kẹta tí a gbẹ́kẹ̀lé láti fi kódì ìpalára sínú àwọn ojú-òpó wẹ́ẹ̀bù mílíọ̀nù. Nítorí náà, àléébù Polyfill.io fi bí ìjápọ̀ kan ṣoṣo tí kò lágbára ṣe lè fi gbogbo ẹ̀wọ̀n ìpèsè sọ́fítíwè sí ewu hàn. Nítorí náà, dídáàbòbò ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ ṣe pàtàkì ju ti ìgbàkígbà rí lọ.

Ifihan: Ihalẹ Pẹpẹ Ipese Pataki

CVE-2024-38526 jẹ́ ewu tó ga tí a rí nínú pdoc  irinṣẹ́ àkọsílẹ̀ fún àwọn iṣẹ́ Python. Láti ṣàlàyé, nígbà tí --math a lo aṣayan naa, pdoc Wọ́n gba àwọn fáìlì JavaScript láti Polyfill.io. Ṣùgbọ́n, lẹ́yìn tí Polyfill.io yí ohun ìní padà, àwọn olùkọlù fi kódì búburú kún àwọn ìwé àkọsílẹ̀ wọ̀nyí. Nítorí náà, àwọn ojú-òpó wẹ́ẹ̀bù tí wọ́n ń lo irinṣẹ́ yìí di èyí tí ó ṣeé lò fún ìlòkulò.

Ni ibamu si awọn Ipilẹ data iparun ti orilẹ-ede (NVD), àìlera yìí dá ewu ńlá sílẹ̀ nítorí pé ọ̀pọ̀ àwọn ojú-òpó wẹ́ẹ̀bù gbára lé Polyfill.io. Bákan náà, fila Ṣàlàyé ibi ìpamọ́ data CVE bí àwọn ìwé ìkọ̀wé búburú ṣe jẹ́ kí àwọn olùkọlù wọlé sí ìwífún láìsí àṣẹ.

Síwájú sí i, gẹ́gẹ́ bí a ti ṣe àkíyèsí nínú ìwádìí Sansec, àwọn olùkọlù náà lo ọ̀nà yìí láti nípa lórí àwọn ojú-òpó wẹ́ẹ̀bù mílíọ̀nù, èyí tí ó fi hàn bí ìkọlù pọ́ọ̀npù ìpèsè ṣe lè ba nǹkan jẹ́ tó. Nítorí náà, òye àwọn kúlẹ̀kúlẹ̀ nípa àìlera yìí ṣe pàtàkì fún ìdáàbòbò ìlànà ìdàgbàsókè rẹ.

Àwọn Ewu Pàtàkì ti CVE-2024-38526

  • Ole Data: Jíjí àwọn ìwífún pàtàkì bíi ọ̀rọ̀ìpamọ́ àti ìwífún ara ẹni.
  • Malware Abẹrẹ: Gbígbé koodu eléwu sí àwọn ojú-òpó wẹ́ẹ̀bù àti àwọn ẹ̀rọ olùlò.
  • Wiwọle laigba aṣẹ: Gbigba iwọle si awọn eto laisi igbanilaaye.
  • Ìlò Ìgbẹ́kẹ̀lé: Lilo awọn iṣẹ ti a gbẹkẹle lati tan koodu ipalara kaakiri.

Awọn Difelopa ti pdoc ṣe àtúnṣe ìṣòro náà nípa títú sílẹ̀ 14.5.1 Version, èyí tí kò gbẹ́kẹ̀lé mọ́ Polyfill.ioÀyípadà yìí, tí a kọ sílẹ̀ nínú GitHub Aabo Advisory, pese ọna ailewu lati ṣakoso awọn igbẹkẹle iwe.

Ìdí tí ìpalára Polyfill.io fi ṣe pàtàkì sí ẹ̀ka ìpèsè sọ́fítíwè rẹ

Àìlera Polyfill.io kì í ṣe ìṣòro ẹ̀ẹ̀kan ṣoṣo. Dípò bẹ́ẹ̀, ó tọ́ka sí àwọn ìṣòro tó jinlẹ̀ láàárín àwọn ẹ̀wọ̀n ìpèsè sọ́fítíwèsì òde òní. Ọ̀pọ̀ àwọn àjọ ló gbára lé e ẹni-kẹta ikawe àti àwọn iṣẹ́ láti mú kí ìdàgbàsókè yára sí i. Bó tilẹ̀ jẹ́ pé èyí lè fi àkókò pamọ́, ó tún ń fa ewu.

Síwájú sí i, bí ìkọlù yìí ṣe gbilẹ̀ fihàn pé àwọn àjọ kékeré àti ńlá ló jẹ́ aláìlera. Nítorí náà, gbígba ọ̀nà ìgbésẹ̀ láti ṣe àgbékalẹ̀ rẹ̀ software supply chain security jẹ pataki.

Àwọn Ìpèníjà tí CVE-2024-38526 fi hàn

  • Àwọn ìgbẹ́kẹ̀lé tó díjúÀwọn iṣẹ́ kọ̀mpútà òde òní ń lo ọ̀pọ̀lọpọ̀ irinṣẹ́ àti àwọn ibi ìkàwé láti ọ̀dọ̀ àwọn ẹlòmíràn. Nítorí náà, títẹ̀lé gbogbo àwọn ìgbẹ́kẹ̀lé wọ̀nyí di ohun tó ṣòro.
  • Wiwa idaduro: Nígbà míìrán, a kì í kíyèsí àwọn àìlera títí a ó fi lò wọ́n. Nítorí náà, wíwá wọn ní ìbẹ̀rẹ̀ ṣe pàtàkì.
  • Ìlò Ìgbẹ́kẹ̀léÀwọn olùkọlù mọ̀ pé àwọn olùgbékalẹ̀ ń gbẹ́kẹ̀lé àwọn iṣẹ́ tí a ń lò ní gbogbogbòò. Nítorí náà, wọ́n ń fojú sí àwọn iṣẹ́ wọ̀nyí láti tan àwọn ìlànà búburú kálẹ̀.

Nítorí àwọn ewu wọ̀nyí, dídáàbòbò ẹ̀rọ ìpèsè sọ́fítíwè rẹ nílò àbójútó nígbà gbogbo àti àwọn ìgbésẹ̀ ààbò tí ó ṣe kedere. Ní ọ̀rọ̀ mìíràn, o nílò láti wá àwọn ìṣòro kí o sì tún wọn ṣe kí wọ́n tó lè ba nǹkan jẹ́.

Mu Aabo Sọfitiwia Rẹ Siwaju sii Loni

Ṣe àwárí bí àwọn ojútùú Xygeni ṣe ń dáàbò bo ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ kúrò lọ́wọ́ àwọn ewu àti ìrúfin. Ṣe ìgbàsílẹ̀ ìwé ìwádìí láti mọ̀ sí i!

Àbájáde Àìka Àìlera Polyfill.io sí

Tí a kò bá yanjú àwọn ìṣòro bíi CVE-2024-38526, àwọn àjọ lè dojúkọ àwọn ìṣòro tó le koko. Kì í ṣe pé àwọn ọ̀ràn wọ̀nyí lè ba iṣẹ́ rẹ jẹ́ nìkan ni, wọ́n tún lè ní ipa búburú lórí àwọn oníbàárà rẹ.

Awọn irufin data:

Àwọn olùkọlù lè jí àwọn ìwífún tó ṣe pàtàkì, èyí tó lè yọrí sí àdánù owó àti àwọn ọ̀ràn òfin. Fún àpẹẹrẹ, a lè ta ọ̀rọ̀ìpamọ́ tí a jí tàbí ìwífún nípa ara ẹni lórí ojú-òpó wẹ́ẹ̀bù. Nítorí náà, àjọ rẹ lè dojúkọ ìyà òfin àti àbájáde àwọn oníbàárà.

Awọn akoran Malware:

Kóòdù tó léwu lè tàn kálẹ̀ sí àwọn ẹ̀rọ olùlò, èyí tó lè fa ìdàrúdàpọ̀ àti àkókò ìdúró. Nítorí náà, èyí lè yọrí sí pípadánù iṣẹ́ àti ìgbẹ́kẹ̀lé oníbàárà. Jù bẹ́ẹ̀ lọ, àtúnṣe awọn akoran malware sábà máa ń gba àkókò àti ohun èlò tó ṣe pàtàkì.

Pipadanu Igbekele Onibara:

Àwọn ìṣòro ààbò lè ba orúkọ rere rẹ jẹ́. Nígbà tí ìgbẹ́kẹ̀lé bá ti pàdánù, ó ṣòro láti tún padà wá. Ó ṣe tán, àwọn oníbàárà retí pé kí ìwífún wọn wà ní ààbò. Ní ọ̀rọ̀ mìíràn, ìrúfin kan ṣoṣo lè fa ìbàjẹ́ fún ìgbàgbọ́ orúkọ rẹ fún ìgbà pípẹ́.

Awọn ijiya Ilana:

Ṣíṣàìka àwọn ewu ààbò sí lè yọrí sí ìtanràn fún àìtẹ̀lé àwọn òfin bíi Dora àti NIS2. Ní pàtàkì, àwọn àjọ ìlànà ń gbé àwọn ìlànà tó le láti rí i dájú pé ààbò dátà wà. Nítorí náà, àìtẹ̀lé òfin lè fa àbájáde ìnáwó tó le koko.

Idalọwọduro Iṣiṣẹ:

Ṣíṣe àtúnṣe ìkọlù ẹ̀wọ̀n ìpèsè lè gba àkókò àti àwọn ohun èlò kúrò nínú iṣẹ́ pàtàkì rẹ. Ní òótọ́, dídáhùn sí irú àwọn ìṣẹ̀lẹ̀ bẹ́ẹ̀ lè fa ìfàsẹ́yìn fún àwọn iṣẹ́ pàtàkì. Nítorí náà, ìdènà jẹ́ ohun tó gbéṣẹ́ ju àtúnṣe lọ.

Àwọn Ìlànà Tó Dáa Jù Láti Dín Àìlera Polyfill.io kù

Láti pa ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ mọ́ kúrò lọ́wọ́ àwọn ewu bí CVE-2024-38526, tẹ̀lé àwọn ìgbésẹ̀ wọ̀nyí:

Ṣe àyẹ̀wò àwọn ìgbẹ́kẹ̀lé ara ẹni déédéé:

Ṣe àtúnyẹ̀wò kí o sì máa ṣe àtúnṣe sí àwọn irinṣẹ́ ẹni-kẹta rẹ nígbà gbogbo láti mú àwọn ohun èlò tí kò ní ààbò tàbí àwọn ohun èlò tí ó ti gbó kúrò. Ó ṣe tán, jíjẹ́ kí àwọn ohun tí o gbẹ́kẹ̀lé wà ní ìsinsìnyí dín ewu ààbò kù.

Lo Ìwé-àṣẹ Àwọn Ohun Èlò Sọ́fítíwè (SBOM):

Pa gbogbo àkójọ gbogbo àwọn ohun tí o lè gbára lé. Ní ọ̀nà yìí, o lè rí àwọn ìṣòro kíákíá kí o sì tún wọn ṣe. Jù bẹ́ẹ̀ lọ, àtúnṣe tuntun SBOM ṣe iranlọwọ fun ọ lati wa ni ibamu pẹlu aabo standards.

Àbójútó àti Ṣíṣàyẹ̀wò Lẹ́sẹ̀kẹsẹ̀:

Lo àwọn irinṣẹ́ aládàáṣe láti kíyèsí àwọn àléébù kí o sì tún wọn ṣe lẹ́sẹ̀kẹsẹ̀. Ó ṣe tán, ìgbésẹ̀ kíákíá lè dènà àwọn ìṣòro pàtàkì. Ní àfikún, wíwò tí ń bá a lọ ń rí i dájú pé ààbò ń bá a lọ.

Gba Ọna Igbẹkẹle Zero:

Má ṣe gbẹ́kẹ̀lé kódì ẹni-kẹta láìsí àfọwọ́kọ. Dípò bẹ́ẹ̀, wádìí ààbò rẹ̀ kí o tó lò ó. Ní ọ̀rọ̀ mìíràn, gbà pé gbogbo ìgbẹ́kẹ̀lé lè jẹ́ àbùkù títí tí a ó fi fihàn pé ó yàtọ̀ sí èyí.

Mu Awọn Eto Ikilọ Akoko Ṣiṣẹ:

Àwọn ètò ìwádìí tó ń ṣiṣẹ́ dáadáa lè dènà àwọn ìdìpọ̀ tó léwu kí wọ́n tó dé àwọn iṣẹ́ rẹ. Nítorí náà, èyí yóò ràn ọ́ lọ́wọ́ láti yẹra fún àwọn àbájáde tó ń yọrí sí ìgbẹ́kẹ̀lé tó bàjẹ́.

Duro Alaye Nipa Awọn Ihalẹ:

tẹle Awọn iroyin aabo Xygeni àti àwọn àtúnṣe tuntun láti mọ̀ nípa àwọn ewu tuntun bíi CVE-2024-38526. Fún àpẹẹrẹ, ṣàyẹ̀wò àwọn orísun bíi NVD àti Sansec fún ìwífún ní àkókò tó yẹ. Ní àfikún, fíforúkọsílẹ̀ sí àwọn ìkànnì ìmòye ewu lè mú kí o wà níwájú àwọn ewu tó lè ṣẹlẹ̀.

Báwo ni Xygeni ṣe ń ran ọ́ lọ́wọ́ láti dáàbò bo ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ

Xygeni pese awọn irinṣẹ láti dáàbò bo ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ kúrò lọ́wọ́ àwọn ewu bíi CVE-2024-38526. Láti ṣàlàyé, èyí ni bí Xygeni ṣe lè ràn ọ́ lọ́wọ́:

Ṣíṣàyẹ̀wò Ìgbẹ́kẹ̀lé Àkókò Gbígbà Ní Àkókò Gbígbà:

Xygeni máa ń wo àwọn ohun tí o gbẹ́kẹ̀lé nígbà gbogbo, ó máa ń rí àwọn ìṣòro kí àwọn olùkọlù tó lè lò wọ́n. Nítorí náà, o lè yanjú àwọn ewu ààbò kíákíá àti lọ́nà tó dára.

Eto Ikilọ Tete:

Ètò Ìkìlọ̀ Àkọ́kọ́ Xygeni Nítorí náà, èyí ń dènà kí àwọn pákẹ́ẹ̀tì tó léwu má wọ inú àkójọpọ̀ kódì rẹ.

Application Security Posture Management (ASPM):

Xygeni ASPM Ó ń ràn ọ́ lọ́wọ́ láti rí àti láti fi àwọn ewu ààbò sí ipò àkọ́kọ́ ní ìbámu pẹ̀lú bí wọ́n ṣe le tó. Ní ọ̀rọ̀ mìíràn, ó ń jẹ́ kí o kọ́kọ́ dojúkọ àwọn ewu tó ṣe pàtàkì jùlọ.

CI/CD Pipeline Security:

Xygeni ṣepọ pẹlu rẹ CI/CD pipelineláti mú àwọn àìlera ní ìbẹ̀rẹ̀ ìdàgbàsókè. Nítorí náà, kódì ààbò nìkan ló máa ń dé sí ìṣẹ̀dá.

Ààbò Àṣírí:

Xygeni Secrets Security Ó ń dènà ìjádelọ ìkọ̀kọ̀ nípa wíwá àti dí àwọn àṣírí tí a ti fi hàn. Nítorí náà, o lè dáàbò bo àwọn ìwé ẹ̀rí rẹ àti àwọn kọ́kọ́rọ́ API.

Atilẹyin Ibamu:

Xygeni máa ń ràn ọ́ lọ́wọ́ láti tẹ̀lé àwọn òfin bíi DORA àti NIS2 pẹ̀lú àwọn ìròyìn aládàáṣe àti àwọn àyẹ̀wò ààbò. Nítorí náà, o máa ń tẹ̀lé ìlànà náà kí o sì yẹra fún àwọn ìjìyà ìlànà.

Dáàbò bo ẹ̀wọ̀n Ipese Sọfitiwia Rẹ Nisinsinyi

Àìlera Polyfill.io, tí a mọ̀ sí CVE-2024-38526, fi bí ohun èlò kan ṣoṣo tí a ti bàjẹ́ ṣe lè léwu tó hàn. Nítorí náà, láti dáàbò bo ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ, o ní láti ṣe àgbékalẹ̀ kí o sì máa kíyèsí àwọn ewu tuntun. Nípa títẹ̀lé àwọn ìlànà tó dára jùlọ àti lílo àwọn irinṣẹ́ ààbò tó ti pẹ́ jùlọ ti Xygeni, o lè pa àwọn ètò rẹ mọ́ ní ààbò, ṣàwárí àwọn àléébù ní ìbẹ̀rẹ̀, kí o sì yẹra fún àwọn ìdènà tó le koko.

Má ṣe dúró de ìrúfin ààbò. Ṣe ààbò ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ pẹ̀lú Xygeni lónìí.

Ṣetán láti dáàbò bo ẹ̀wọ̀n ìpèsè sọ́fítíwè rẹ?

Kan si Xygeni fún ìgbìmọ̀ràn ọ̀fẹ́ kí o sì wo bí àwọn ojútùú wa ṣe lè dáàbò bò ọ́ lọ́wọ́ àwọn àìlera bí CVE-2024-38526.

àwọn irinṣẹ́ ìwádìí-àkójọpọ̀-ẹ̀rọ-sca-tools
Ṣe àfiyèsí, ṣe àtúnṣe, kí o sì dáàbò bo àwọn ewu sọ́fítíwè rẹ
Gba Akaunti Ọfẹ rẹ.
Ko si kaadi kirẹditi ti o nilo.

Ṣe aabo fun idagbasoke ati ifijiṣẹ sọfitiwia rẹ

pẹlu Xygeni Product Suite