TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.03K subscribers
Post #1517 2.1K
CWE пакетных менеджеров

Всем привет!

Интересное исследование провёл Автор статьи. Он проанализировал все доступные ему CVE, характерные для пакетных менеджеров.

После этого он собрал и систематизировал информацию о CWE, которые встречаются как на стороне клиента, так и на стороне реестра.

Например:
🍭 Archive extraction writes outside the target directory
🍭 Argument injection into git, hg, svn, and friends
🍭 Integrity checks that fail open
🍭 Stored XSS in rendered package pages
🍭 Publishing or replacing someone else’s package и не только

Интересно, что указанный список характерен для многих реестров – в независимости от того, с какими пакетами они работают и когда были разработаны.

Для каждой CWE приводится краткое описание (именно от Автора) и примеры CVE, на основании которых был сделан вывод.
Andrew Nesbitt Package Manager CWEs Recurring weakness classes in package managers
  • 👍 5
More from @devsecops_weekly
  1. Sep 22, 2026KubeBuddy: анализ ресурсов Kubernetes Всем привет! KubeBuddy – CLI-утилита, которая анализ…
  2. Sep 21, 2026Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что…
  3. Sep 18, 2026Claude Code: Security Best Practices Всем привет! Небольшой пятничный пост! В приложении м…
  4. Sep 17, 2026Конфигурация сети в Linux: практика Всем привет! По ссылке доступна лабораторная работа от…
  5. Sep 16, 2026State of DevSecOps 2026 Всем привет! В приложении можно скачать отчёт от Datadog (~23 стра…
  6. Sep 15, 2026Насколько хорошо ИИ анализирует код, написанный им же? Всем привет! Автор статьи работает…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →