Уязвимости в проектах open-source годами остаются незамеченными

Уязвимости в проектах open-source годами остаются незамеченными

Уязвимости в проектах open-source годами остаются незамеченными

Создавая программы для бизнеса, разработчики все больше полагаются на компоненты с открытым исходным кодом. Проведенное в GitHub исследование показало, что современные приложения могут на 80% состоять из зависимостей, поэтому безопасность последних особенно важна. К сожалению, уязвимости в кодах, связанных зависимостью, выявляются в основном случайно и могут просуществовать без внимания более четырех лет.

Инструментарий на GitHub позволяет быстро оповещать разработчиков о новых брешах в проектах open-source и наличии патчей, но проблема детектирования таких нарушений безопасности сильно тревожит операторов сервиса. Чтобы определить масштабы бедствия, исследователи изучили (PDF) содержимое 45 тыс. открытых репозиториев, активных как минимум два года — с октября 2018-го по сентябрь текущего.

Найденные связные компоненты были разделены на пять групп в зависимости от языка, на котором они написаны (PHP, Java, JavaScript, .NET, Python и Ruby). Как оказалось, чаще всего разработчики используют сторонние библиотеки JavaScript (94% приложений), Ruby и .NET (по 90%).

Темпы латания брешей в пакетах open-source оказались приемлемыми: участники сообщества закрывают их в течение месяца, и пользователи, получив извещение, обычно успевают за неделю внести исправления в свой продукт. Однако далеко не все оповещения GitHub заслуживают пристального внимания — в 83% случаев предметом алерта оказалась ошибка, не составляющая угрозу безопасности. Остальные предупреждения были оправданными: в open-source объявилась уязвимость (или бэкдор). К сожалению, такие проблемы в основном находят в заброшенных или редко используемых проектах.

Исправить ситуацию, по мнению исследователей, можно лишь объединенными усилиями разработчиков, операторов хранилищ и пользователей. Все они должны регулярно проверять зависимости в коде на уязвимость, а также расширять использование средств автоматизации оповещений и патчинга связных кодов — по данным GitHub, это поможет ускорить латание дыр в приложениях в 1,4 раза.

Из брешей, зафиксированных в 2020 году, наиболее опасными исследователи сочли Curveball (CVE-2020-0601), SMBGhost (CVE-2020-0796) и Zerologon (CVE-2020-1472). Эти уязвимости затронули большое количество разработок и поставили под угрозу множество оконечных устройств и корпоративных сетей.

С точки зрения патчинга весьма неприятна также CVE-2020-8203 в npm-пакете lodash, которая позволяет внести нежелательные изменения в прототип объекта JavaScript. Исследование показало, что сценарий lodash пользуется большой популярностью у разработчиков бизнес-программ, и появление CVE-2020-8203 вызвало более пяти млн алертов, запущенных с помощью бота GitHub.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

АО ГЛОНАСС обнаружило уязвимости в электробусах и грузовиках

Специалисты департамента безопасности автотранспорта ГЛОНАСС в ходе предварительной проверки бортового оборудования выявили ряд уязвимостей в системах грузовых автомобилей и электробусов. Их эксплуатация позволяет потенциальным злоумышленникам вмешиваться в работу систем торможения и рулевого управления, а также провоцировать возгорание батарей в электротранспорте.

О результатах исследования бортовых систем электробусов, высокоавтоматизированных транспортных средств (ВАТС), автомобилей госслужащих и грузовых машин, перевозящих опасные грузы, сообщили «Известия».

Как пояснил директор направления автомобильной кибербезопасности ГЛОНАСС Владимир Педанов, исследование проводилось по инициативе ИЦК «Автомобилестроение». Для анализа были отобраны четыре категории транспортных средств: серийные электробусы, грузовики для перевозки опасных веществ, автомобиль госслужащих и высокоавтоматизированное ТС. В каждой категории тестировался один образец.

По словам Владимира Педанова, потенциально уязвимыми могут оказаться все автомобили, выпущенные после 2007 года. Они оснащены программно определяемыми системами ADAS (Advanced Driver Assistance Systems, системы помощи водителю), которые используют телематические модули. Через них злоумышленники могут получить доступ к бортовым системам.

Так, в электробусе при удалённом подключении становится видим трафик электронного блока управления (ЭБУ). Если отправить ложные данные о пониженной температуре батареи, система запускает её принудительный разогрев, что может привести к возгоранию.

Мультимедийные комплексы также представляют угрозу: их можно использовать для слежки за пассажирами, включая госслужащих, или для блокировки автомобиля. Директор департамента расследований T.Hunter Игорь Бедеров отметил, что такие системы нередко подключены к публичным сетям и интернету, что облегчает посторонним доступ к ним.

Эксперимент, в котором участвуют «НПП “Гамма”», Центральный научно-исследовательский автомобильный и автомоторный институт (НАМИ), ГЛОНАСС и другие организации, продлится до лета 2026 года. К участию также присоединился автопроизводитель КАМАЗ. По словам Владимира Педанова, результаты исследования станут основой для создания нормативных требований, регулирующих безопасность транспортных средств.

По предварительным оценкам, корректировка требований может понадобиться как для зарубежных, так и для российских производителей. В целом от внешних атак могут оказаться уязвимыми до полумиллиона только иностранных автомобилей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru