Модели угроз пакетных менеджеров
Всем привет!
Недавно мы писали про CWE, характерные для пакетных менеджеров. Но это лишь «начало истории».
Автор статьи – Andrew Nesbitt – написал вторую часть, посвященную модели угроз пакетных индексов.
Именно её перевела на русский язык команда CodeScoring и разместила на Habr’e.
Самое интересное то, что Andrew рассматривает механизмы, которые «работают так, как и задумано», поэтому на них не заводят CVE, но их можно использовать для совершения атак.
Как и в предыдущей статье, внимание уделяется как клиентской части (логике пакетного менеджера), так и серверной (логике пакетного индекса).
Внутри можно найти:
🍭 Выполнение кода до/в момент установки
🍭 Однозначная идентификация имени пакета
🍭 Распределение имён
🍭 Неизменяемость опубликованных версий
🍭 Происхождение от исходного кода до артефакта и не только
Помимо понимания возможных ИБ-нюансов статья рассматривает (пусть и не очень детально) логику работы разных пакетных индексов и то, как сильно разные действия могут отличаться в зависимости от используемой технологии.
Это помогает лучше понять, как оно «работает на самом деле» и чего стоит ожидать.
Кроме этого, в статье очень много отсылок на «Package Manager CWEs», что делает её ещё более наглядной.
Однозначно рекомендуем к прочтению!
Post #1519
2.11K
- 👍 6
- 🔥 4
- ❤ 2