2023年10大开源软件风险

admin 2023年3月9日22:21:11评论30 views字数 1729阅读5分45秒阅读模式

2023年10大开源软件风险


2023年10大开源软件风险

2023年10大开源软件风险

根据Endor Labs的报告显示,已知漏洞、合法软件包泄露和名称混淆攻击将成为2023年十大开源软件的风险之一。

根据该报告,其他主要的开源软件风险包括未维护的软件、过时的软件、未跟踪的依赖关系、许可证风险、未获批准的更改以及不足或过大的依赖关系。

现代应用程序中几乎80%的代码依赖于开源包,Endor Labs在其报告中表示,尽管开源软件是现代软件开发的基石,但它同样也是软件供应链中最薄弱的环节。

由于开源软件是按原样提供的,没有其他任何形式的保证,因此使用它的风险完全由用户自己承担。报告称,这使得选择、维护开源依赖关系成为了软件供应链安全中的重要环节。

Endor Labs的报告涵盖了和开源组件相关的操作、安全等问题,这些问题可能会导致系统受损、数据泄露,会破坏法规遵从性或妨碍可用性。该报告由20位业内专家撰写,包括HashiCorp、Adobe、Palo Alto Networks和Discord的CISO。

2023年10大开源软件风险


2023年10大开源软件风险


01
三大开源安全风险

报告称,已知漏洞是当前开源软件最大的风险,比如一些组件版本中会包含了开发人员意外引入的代码,而这些代码极易受到攻击,因此这种风险带来的影响极大。Endor Labs的报告称,如果一个已知的漏洞被攻击者利用,它可能会危及到主要系统,危及到组织内部数据的机密性、完整性或可用性。
比如在已知的漏洞里,造成Equifax数据泄露的Apache Struts中含有CVE-2017-5638,而Apache Log4j中含有CVE-221-44228(也称为Log4Shell),这都是比较典型的例子。而为了避免这种已知漏洞的风险,Endor Labs建议组织应定期扫描开源软件,组织应优先考虑这些已知的问题,以优化资源分配。
合法软件包的泄露是开源软件中的第二大风险,攻击者可能会破坏现有合法项目或分发基础设施资源,将恶意代码注入组件,比如劫持合法项目维护者的帐户或利用包存储库中的漏洞。
开源软件第三大风险是名称混淆攻击,攻击者创建组件的名称与合法开源或系统组件的名称相似(拼写错误),因此建议作者使用不同语言或使用生态系统中的通用命名模式。

报告称,为了避免这种风险,组织需要在挂钩安装前后检查代码特性,检查项目特性,如源代码库、维护者帐户、发布频率、下游用户数量等。举个例子,比如Colourama攻击,这是对名为“Colorama”合法python包的拼写错误攻击,此举可以将比特币转移到攻击者所控制的账户里。


02
前三大运营风险


除了开源软件所包含的安全风险外,Endor Labs的报告还分析了它们可能带来的运营问题。报告称,未维护的软件、组件或组件版本不再积极开发,从而导致了功能和安全漏洞的补丁无法使用,这是开源软件所面临的最大的运营风险。

在这种情况下,补丁开发将由下游开发人员完成,因此会大大增加工作量和工作时间,而在此期间,系统仍处于暴露状态。
开源软件的另一大运营风险:过时的软件不要与未维护的软件混淆。如果所使用的组件版本远远落后于依赖项的最新版本,这在紧急情况下很难及时执行更新,同时组件较旧的版本也会无法获得与最新版本相同的安全评估级别。
报告称:“如果新版本在语法或语义上与当前使用的版本不兼容,应用程序开发人员就很可能需要大量的更新或迁移工作来解决不兼容问题。”
开源软件的第三大运营风险是未跟踪的依赖性。当项目开发人员没有意识到组件的依赖性时,就会出现这种情况,这可能是因为组件不是上游组件软件物料清单的一部分,也可能是因为软件组件分析(SCA)工具没有检测到它,或者是因为依赖性不是使用包管理器所建立的。

报告称,开发人员必须评估和比较SCA工具,以确定其生成准确的物料清单


03
与开源软件相关的风险有所增加


随着近年来开源的使用越来越多,其他网络安全公司也在强调其带来的风险。在应用程序安全公司Synopsys研究人员所检查过的商业、专有代码库中,至少有84%的代码被检测到漏洞。

此外,在Synopsys研究人员分析过的所有代码库中,48%的代码包含高风险漏洞,这些漏洞是已被利用、已有文档证明过的概念漏洞,或是那些被归类为远程代码执行的漏洞。



2023年10大开源软件风险
END


2023年10大开源软件风险


2023年10大开源软件风险


2023年10大开源软件风险


2023年10大开源软件风险
2023年10大开源软件风险




2023年10大开源软件风险

点【在看】的人最好看


2023年10大开源软件风险

原文始发于微信公众号(安在):2023年10大开源软件风险

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月9日22:21:11
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   2023年10大开源软件风险http://cn-sec.com/archives/1594680.html

发表评论

匿名网友 填写信息