OWASP TOP 10 使用具有已知漏洞的组件

小夏 科技 更新 2024-02-23

这种类型的安全漏洞非常普遍。 基于组件的开发模型意味着大多数开发团队都不知道其应用程序或 API 中使用的组件,更不用说使它们保持最新状态了。 如退休像JS这样的扫描程序很好,但需要额外的时间来研究这些漏洞是否可以被利用。

虽然对某些已知漏洞的影响很小,但当今许多最严重的安全事件都利用了组件中的已知漏洞。 根据您保护的资产,风险水平可能很高。

1. 漏洞的原因。

开发者只关注自己的开发,并不关心自己使用的第三方的安全。

开发人员并不知道他们使用或依赖的所有组件(包括:服务器和客户端)。

使用易受攻击且不再维护的软件。 这包括:0S、Web 服务器、应用程序服务器、数据库管理系统 (DBMS)、应用程序、API 以及所有组件、运行时环境和库。 进行漏洞扫描,并订阅不时使用的组件的安全公告。

基于风险,未能及时修复或升级底层平台、框架和依赖,软件工程师未对较新、升级或修补的组件进行兼容性测试。 该组件没有安全配置。 (请参阅“A6:2017 - 安全配置错误”) )

2. 漏洞影响。

漏洞继承。 数据丢失。

信息泄露。 攻击者可以利用组件中的漏洞进行进一步的攻击。

虽然对某些已知漏洞的影响很小,但当今许多最严重的安全事件都利用了组件中的已知漏洞。 根据用户尝试保护的资产类型,风险级别可能很高。

3.如何防守。

应该有一个补丁管理流程:

删除未使用的依赖项、不需要的功能、组件、文件和文档;

版本、依赖项检查、停用等漏洞利用JS 和其他工具,用于持续记录客户端和服务器端及其依赖库的版本信息。 持续监控 CVE 和 NVD 是否发布已使用组件的漏洞信息,这些信息可以使用软件分析工具自动执行。 订阅有关组件使用中的安全漏洞的电子邮件警报;

从官方来源安全地获取组件,并使用签名机制来降低组件被篡改或添加恶意漏洞的风险。

使应用程序保持最新状态;

监视不再维护或未修补的库和组件。 如果无法修补,请考虑部署虚拟修补程序来监视、检测或保护。

每个组织都应该制定一个计划,以在整个软件生命周期中监视、审查、升级或更改配置。

相似文章

    把《论语》的《论语》解释为“使人及时”。

    子曰 千国之国,尊重信 节约用人 爱人,让百姓能花时间。这句话虽然短小精悍,却蕴含着深刻的治理理念。千车之国 是指大国的治理。这需要领导者具有高度的智慧和能力。在现代世界,这就像控制一个大型企业或组织,这要求领导者不仅要具备专业知识,还要具备出色的管理和决策能力。尊重和信任 强调奉献和诚信。领导人在...

    让人动手,荀子,还不如闲着

    让人去做,立树,朱文音。荀子 民主,官也能 那些有能力的人也是。人的主人必须让人去做,而人没有什么可动的。百亩一卫,事业穷,也无动。今天,一个人同时倾听世界的声音,而那些有足够多的治愈能力的人也被造就了人。天下大,小国,必须自己动手,然后辛苦就不多了。如果是这样的话,虽然臧姝不愿意和天子合作。以为县...

    美容整形手术的重点是改善外观,使其更符合患者的个人审美标准

    整形外科作为一门医学,近年来在美容领域蓬勃发展,越来越受到关注。整形手术可以改善面部轮廓,塑造身体线条,提升个人形象,给许多人带来自信和快乐。了解整形手术的科学和风险对于确保患者安全和手术结果至关重要。整形外科分为两大类 重建整形外科和美容整形外科。重建整形手术主要用于修复因疾病 创伤或出生缺陷引起...

    镍警风采第10期 以锲而不舍诠释使命

    长期以来,金昌公安始终以昂扬的斗志 饱满的热情 扎实的作风,站在守护人民群众安全的最前沿。各级公安机关深入 田野 吸取 安全课 高举 安全伞 持续开展多种形式的安全隐患排查 反舞弊防范宣传,全力以赴为平安金昌保驾护航。为全方位展现金昌公安人民辅警工作作风,多维度讲好警情故事,进一步凝聚警力,鼓舞士气...

    大尺寸10英寸重型脚轮通用常用在什么地方

    大尺寸英寸重型脚轮通用常用在什么地方 随着物流运输行业的不断发展,对各种重型设备的需求也在不断增加,而大尺寸英寸重型脚轮通用作为这些设备的核心部件,其应用范围也越来越广泛。那么,大尺寸英寸重型脚轮通用型经常用在哪里呢?本文将对此进行更详细的介绍。首先,大尺寸英寸重型脚轮通用适用于需要承受重载的设备,...