Security Lab

Dependency Confusion

1639
Dependency Confusion
Dependency Confusion – это тип атаки на цепочку поставок программного обеспечения, при котором атакующий эксплуатирует механизмы управления зависимостями в проектах программного обеспечения. Проекты часто используют внешние библиотеки или пакеты, указывая их в файле зависимостей. Если проект ссылается на внешний пакет, который не существует в общедоступном репозитории, но имеется во внутреннем репозитории разработчика, атакующий может создать пакет с таким же именем в общедоступном репозитории. При попытке установить зависимости, система управления пакетами может случайно выбрать вредоносный пакет атакующего вместо оригинального внутреннего пакета.

Таким образом, вредоносный код атакующего может быть автоматически загружен и выполнен в рамках процесса сборки или развертывания проекта, что позволяет атакующему получить доступ к конфиденциальным данным, системам или даже распространить вредоносный код дальше по цепочке поставок.
usergate-events / intensive.sh
infra-tech:~$ ./register --course="UserGate NGFW" --date=13.08.2026 --price=FREE --seats=50 --mode=online
Практический
онлайн-интенсив
по UserGate — 13 августа
Настройте NGFW, NAT, SSL-инспекцию и L7-фильтрацию на персональном стенде.
⚡ Бесплатно. Всего 50 мест! Записаться на бесплатный интенсив
STATUS: ● ONLINE DATE: 13.08.2026 PRICE: FREE SEATS: 50 мест Реклама. Рекламодатель: ООО «Инфратех», ОГРН 1195081048073, infra-tech.ru, 18+

0day-атака через GCP Composer: что должны знать разработчики

Исследователи раскрыли неожиданный механизм распространения вредоносного кода.

Cordova App Harness: путаница зависимостей открывает хакерам доступ в чужое ПО

Как закрытый 5 лет назад проект едва не привёл к катастрофе для цепочки поставок.