Сейчас узнаете что-то новенькое.
Кароче, есть такая штука как тихие патчи. Это когда господа пацаны-разработчики нашли условную
RCE багу у себя в библиотеке, зафиксили ее в новой версии и сидят улыбаются.А вы такой молодец используете уязвимую версию библиотеки. Вы тоже молодец, ведь вы генерите
SBOM и сканите компоненты SCA сканерами.Внимание вопрос! Предупредит ли
SCA сканер вас о том что вы используете уязвимую библиотеку с RCE?Правильный ответ -- нет! Ведь пацаны-разработчики библиотеки не стали получать
CVE и как-то париться. Пофиксили и пофиксили. Хорошо если в ченджлоге скажут об этомЭто и называется сайленс патч.
Такс, ну круто конечно, а делать то что?
Обновляться на
latest ? :) Плохая практика, потом расскажу почему.Собственно, для того чтобы хоть как-то решить эту проблему, парни из aikido запилили сервис aikido intel
Суть в следующем:
- Они мониторят 5 миллионов репозиториев для open-source компонентов/библиотек
- Чекают их релиз ноуты/ченджлоги
- Если видят (LLM и прочий AI) в ченджлоге что-то типа: "пофиксили секурити баг приводящий к инъекции кода", то берут на ручной анaлиз
- После ручного триажа формируют фид и отдают всем желающим забесплатно
Таким образом решается задачки:
- детектим сайленс патчи для нужных библиотек
- узнаем о фиксах/багах в библиотеках еще до выхода
CVE для нихВот пример для уязвимости Code Injection в jinja2
Такие дела.
Расскажи пацанам в столовой на обеде! 👾