ΑρχικήSecurityΒρέθηκε ευπάθεια Dependency Confusion σε Apache Project

Βρέθηκε ευπάθεια Dependency Confusion σε Apache Project

Μια ευπάθεια Dependency Confusion βρέθηκε σε ένα αρχειοθετημένο Apache Project.

Δείτε επίσης: Apache Struts: Χάκερς εκμεταλλεύονται μια κρίσιμη ευπάθεια

ευπάθεια Dependency Confusion

Σύμφωνα με νέα δεδομένα της Legit Security, που έκανε την ανακάλυψη, το εύρημα υπογραμμίζει τη σημασία του ελέγχου τρίτων έργων και εξαρτήσεων, ιδιαίτερα εκείνων που αρχειοθετούνται και δυνητικά παραμελούνται όσον αφορά τις ενημερώσεις κώδικα ασφαλείας.

Η τεχνική δημοσίευση, που δημοσιεύθηκε σήμερα, υποδηλώνει ότι παρά την κοινή πρακτική να αφήνονται ανέγγιχτα τα αρχειοθετημένα έργα με τη νοοτροπία ότι «αν δεν είναι χαλασμένο, μην το διορθώνεις», αυτά τα έργα συχνά περιέχουν τρωτά σημεία που δεν αντιμετωπίζονται.

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 4 Οκτωβρίου 2024, 17:25 17:25

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 4 Οκτωβρίου 2024, 15:02 15:02

Η ευπάθεια Dependency Confusion, γνωστή και ως «πειρατεία εξάρτησης» ή «επίθεση αντικατάστασης», επιτρέπει στους εισβολείς να εξαπολύσουν επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού διεισδύοντας σε ευάλωτες εξαρτήσεις σε λογισμικό ανοιχτού κώδικα.

Αυτό το exploit προκύπτει όταν γίνεται αναφορά σε ένα ιδιωτικό/τοπικό πακέτο, το οποίο λαμβάνει κατά λάθος ένα κακόβουλο πακέτο με παρόμοιο όνομα από το δημόσιο μητρώο, λόγω εσφαλμένων διαμορφώσεων στους διαχειριστές πακέτων.

Η ομάδα Legit έδειξε αυτήν την ευπάθεια Dependency Confusion, που εκμεταλλεύεται την εσφαλμένη διαμόρφωση στο “Cordova App Harness“, ένα αρχειοθετημένο Apache Project.

Δείτε ακόμα: Το Lucifer DDoS malware επιτίθεται σε διακομιστές Apache

Ανεβάζοντας ένα κακόβουλο πακέτο με το ίδιο όνομα με υψηλότερη έκδοση, κατέλαβαν με επιτυχία τη βιβλιοθήκη, οδηγώντας σε πάνω από 100 λήψεις μέσα σε τρεις ημέρες. Αυτό υπογραμμίζει τη συνεχιζόμενη χρήση αρχειοθετημένων έργων και τους πιθανούς κινδύνους για την ασφάλεια που ενέχουν.

Apache Project

Κατά την εκμετάλλευση, οι εισβολείς θα μπορούσαν να εκτελέσουν αυθαίρετο κώδικα στον κεντρικό υπολογιστή, με αποτέλεσμα πιθανώς την απομακρυσμένη εκτέλεση κώδικα (RCE) εντός του περιβάλλοντος παραγωγής.

Η ομάδα Legit ανέφερε το ζήτημα στον Apache στις 24 Μαρτίου. Μέσα σε μια ημέρα, η Apache αναγνώρισε την αναφορά και αποδέχτηκε την προτεινόμενη λύση της Legit να κρατήσει μια δημόσια έκδοση του ιδιωτικού πακέτου για να αποτρέψει την εκμετάλλευση από τους εισβολείς. Η ομάδα Legit τόνισε ότι η σωστή διαμόρφωση των διαχειριστών πακέτων είναι απαραίτητη για τον μετριασμό των κινδύνων λόγω ευπάθειας Dependency Confusion.

Οι ερευνητές ασφαλείας τόνισαν τη σημασία των προληπτικών μέτρων ασφαλείας και των βέλτιστων πρακτικών, συμπεριλαμβανομένων τακτικών σαρώσεων ασφαλείας, αντικατάστασης καταργημένων έργων, ασφαλούς διαμόρφωσης εξαρτήσεων, εκπαίδευσης προγραμματιστών και ενημέρωσης σχετικά με τις αναδυόμενες απειλές και τις βέλτιστες πρακτικές.

Υιοθετώντας αυτές τις συστάσεις, οι οργανισμοί μπορούν να ενισχύσουν τη στάση ασφαλείας τους και να προστατεύσουν τα οικοσυστήματα λογισμικού τους από πιθανές παραβιάσεις και τρωτά σημεία.

Δείτε επίσης: Νέες ευπάθειες στις υπηρεσίες Azure HDInsight Spark, Kafka και Hadoop

Η ευπάθεια Dependency Confusion, αναφέρεται σε μια τεχνική επίθεσης όπου ο επιτιθέμενος εκμεταλλεύεται τον τρόπο με τον οποίο οι διαχειριστές πακέτων χειρίζονται τις εξαρτήσεις των πακέτων. Αυτό συμβαίνει όταν ένα ιδιωτικό πακέτο έχει το ίδιο όνομα με ένα δημόσιο πακέτο σε ένα αποθετήριο πακέτων. Όταν ένα σύστημα προσπαθεί να εγκαταστήσει ή να ενημερώσει ένα πακέτο, μπορεί να κατεβάσει και να χρησιμοποιήσει το λάθος πακέτο, αν το δημόσιο πακέτο έχει μια νεότερη έκδοση από το ιδιωτικό. Αυτό μπορεί να οδηγήσει σε μη επιθυμητή συμπεριφορά, συμπεριλαμβανομένης της εκτέλεσης κακόβουλου κώδικα. Για να αποφύγετε αυτήν την ευπάθεια, είναι σημαντικό να χρησιμοποιείτε μια στρατηγική διαχείρισης εξαρτήσεων που περιλαμβάνει την επαλήθευση των πακέτων πριν από την εγκατάσταση ή την ενημέρωση. Επιπλέον, οι οργανισμοί μπορούν να χρησιμοποιήσουν ιδιωτικά αποθετήρια για την αποθήκευση των πακέτων τους, ώστ νεα μην είναι διαθέσιμα στο κοινό.

Πηγή: infosecurity-magazine

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS