ΑρχικήSecurityΠάνω από το 75% των ευπαθειών βρίσκονται σε δευτερεύοντα components

Πάνω από το 75% των ευπαθειών βρίσκονται σε δευτερεύοντα components

Η συντριπτική πλειονότητα των τρωτών σημείων ασφαλείας σε έργα ανοιχτού κώδικα βρίσκονται σε δευτερεύοντα components παρά στα κύρια.

“Συγκεντρώνοντας τους αριθμούς από όλα τα οικοσυστήματα, βρήκαμε περισσότερες από τρεις φορές περισσότερες ευπάθειες σε δευτερεύοντα components από ό, τι κάναμε στα πρωτεύοντα”, δήλωσε η Alyssa Mille που εργάζεται στην Snyk, σε συνέντευξή της, συζητώντας την κατάσταση της ασφάλειας της εταιρείας.

Η αναφορά εξέτασε πώς τα τρωτά σημεία επηρέασαν τα JavaScript (npm), Ruby (RubyGems), Java (MavenCentral), PHP (Packagist) και Python (PyPI) οικοσυστήματα.

Η Snyk ανέφερε ότι το 86% των σφαλμάτων ασφαλείας JavaScript, το 81% των σφαλμάτων Ruby και το 74% των Java επηρέασε τις βιβλιοθήκες που εξαρτιόντουσαν από τα κύρια components που φορτώθηκαν μέσα σε ένα project.

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 21 hours ago

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 23 hours ago

Η Snyk υποστηρίζει ότι οι εταιρείες που σαρώνουν τα βασικά τους components για ζητήματα ασφαλείας χωρίς να διερευνούν και τα υπόλοιπα components θα καταλήγουν να τρέχουν προϊόντα που είναι ευάλωτα σε απρόβλεπτα σφάλματα.

Όμως, ενώ τα σφάλματα ασφαλείας ήταν διαδεδομένα σε JavaScript, Ruby και Java, δεν ήταν στην PHP και στην Python, όπου η συντριπτική πλειονότητα των σφαλμάτων ήταν στα άμεσα dependencies (πρωτεύοντα components). Ωστόσο, υπάρχει ένας λόγος για αυτό.

“Πιστεύω ειλικρινά ότι πρόκειται περισσότερο για την αναπτυξιακή προσέγγιση των ίδιων των οικοσυστημάτων”, δήλωσε η Miller στο ZDNet.

“Τα έργα Java και Node.js, ειδικότερα, φαίνεται να αξιοποιούν τα dependencies “πολύ βαρύτερα” από άλλα οικοσυστήματα. Ειδικότερα, όταν εξετάζετε το τεράστιο μέγεθος του οικοσυστήματος Node.js, τα πακέτα που δημιουργούν ή αξιοποιούν βασικές λειτουργίες από άλλα πακέτα είναι σχεδόν ο κανόνας.

 «Αυτός ο « ξένος κίνδυνος », όπως θέλουμε να το ονομάζουμε, βρίσκεται στην καρδιά ορισμένων παραβιάσεων υψηλού προφίλ και βασικής αιτίας πολυπλοκότητας όσον αφορά την ασφάλεια της αλυσίδας εφοδιασμού λογισμικού», δήλωσε η Miller.

components

Μερικά bugs είχαν μεγάλο αντίκτυπο

Αλλά η ομάδα της Snyk δεν εξέτασε απλώς τη θέση αυτών των σφαλμάτων στο οικοσύστημα ανοιχτού κώδικα, αλλά και τι είδους σφάλματα ήταν.

Ένα άλλο ενδιαφέρον εύρημα είναι ότι τα περισσότερα από τα νέα ελαττώματα ασφαλείας που ανακαλύφθηκαν το 2019 ήταν σφάλματα εντοπισμού scripting (XSS), αλλά παρά τον μεγάλο αριθμό τους, αυτά επηρέασαν μόνο ένα μικρό μέρος project πραγματικού κόσμου.

Αντ ‘αυτού, δύο δωδεκάδες σφάλματα «prototype pollution» είχαν το μεγαλύτερο αντίκτυπο από όλα τα σφάλματα που ανακαλύφθηκαν πέρυσι, επηρεάζοντας περισσότερα από 115.000 διαφορετικά έργα ανοιχτού κώδικα, και πιθανώς ακόμη περισσότερα ιδιωτικά.

Από αυτά, τα σφάλματα ««prototype pollution» στο jQuery και το LoDash είχαν το μεγαλύτερο αντίκτυπο, καθώς αυτά τα πλαίσια είναι μερικά από τα πιο ευρέως χρησιμοποιούμενα εργαλεία ανάπτυξης JavaScript σήμερα.

Ωστόσο, η ομάδα της Snyk επισήμανε και κάτι άλλο στην έκθεσή της – ότι τα «κακόβουλα πακέτα» κατατάχθηκαν ως το δεύτερο πιο συνηθισμένο είδος ζητήματος ασφαλείας που βρήκαν σε project πέρυσι.

Σύμφωνα με την Snyk, πέρυσι, παραβιασμένα ή κακόβουλα πακέτα ήταν η δεύτερη πιο κοινή πηγή ζητημάτων ασφάλειας για οικοσυστήματα ανοιχτού κώδικα.

“Η συντριπτική πλειοψηφία, άνω του 87%, προέρχονταν από πακέτα npm [JavaScript]”, δήλωσε η Miller στο ZDNet.

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS