Security Lab

Dependency Confusion

1639
Dependency Confusion
Dependency Confusion – это тип атаки на цепочку поставок программного обеспечения, при котором атакующий эксплуатирует механизмы управления зависимостями в проектах программного обеспечения. Проекты часто используют внешние библиотеки или пакеты, указывая их в файле зависимостей. Если проект ссылается на внешний пакет, который не существует в общедоступном репозитории, но имеется во внутреннем репозитории разработчика, атакующий может создать пакет с таким же именем в общедоступном репозитории. При попытке установить зависимости, система управления пакетами может случайно выбрать вредоносный пакет атакующего вместо оригинального внутреннего пакета.

Таким образом, вредоносный код атакующего может быть автоматически загружен и выполнен в рамках процесса сборки или развертывания проекта, что позволяет атакующему получить доступ к конфиденциальным данным, системам или даже распространить вредоносный код дальше по цепочке поставок.
Не тратьте ресурсы на реагирование на все угрозы подряд!
24 сентября в 11:00 (МСК) на бесплатном вебинаре Security Vision разберёт, как отделять релевантные угрозы от «белого шума», расставлять приоритеты и использовать Threat Intelligence для защиты на опережение.
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412
Регистрируйтесь →

0day-атака через GCP Composer: что должны знать разработчики

Исследователи раскрыли неожиданный механизм распространения вредоносного кода.

Cordova App Harness: путаница зависимостей открывает хакерам доступ в чужое ПО

Как закрытый 5 лет назад проект едва не привёл к катастрофе для цепочки поставок.