
Los expertos en seguridad han identificado 51 componentes de software individuales como vulnerables y, según el análisis, los actores de amenazas todavía están explotando activamente el administrador de paquetes NuGet a través de estos componentes vulnerables.
Sin embargo, recientemente la tasa de ataques cibernéticos ha aumentado rápidamente y los atacantes están apuntando continuamente a la cadena de suministro de software .
Por eso, para minimizar el riesgo de este tipo de ataques, los expertos afirmaron que existe una necesidad urgente de evaluar este tipo de módulos de terceros.
NuGet es un dispositivo compatible con Microsoft para las políticas y funciones de .NET , actúa como un administrador de paquetes que está diseñado específicamente para permitir que diferentes desarrolladores produzcan código reutilizable.
Según el informe , la estructura de NuGet controla un armario central de casi 264.000 paquetes únicos que han generado cerca de 109.000 millones de descargas de paquetes.
Defectos conocidos en paquetes públicos
Los investigadores de seguridad de ReversingLabs han investigado el ataque y han declarado que una vulnerabilidad conocida que generalmente se identifica como NVD se refiere a una vulnerabilidad de software.
Sin embargo, durante la investigación, los analistas detectaron 51 componentes únicos que contienen varios componentes de software que son vulnerables a vulnerabilidades de gravedad media y baja.Los expertos han encontrado varias versiones de 7-Zip, WinSCP y PuTTYgen, planes en su investigación que brindan una compresión compleja y una funcionalidad de red.
Defectos silenciosos en paquetes públicos
Una falla silenciosa es un tipo de vulnerabilidad conocida, y los expertos detectaron esta falla al inspeccionar la lista de dependencias. Sin embargo, la falla silenciosa generalmente se introduce al vincular las dependencias de los paquetes, luego da como resultado la cobertura de algunos datos cruciales de la lista de dependencias.
Esta falla contiene números de versión que pueden decirles qué versión de Zlib está implicada actualmente en la biblioteca y, por lo tanto, ayuda a los expertos a determinar qué vulnerabilidades se han visto afectadas.
Informe de evaluación de la calidad del software
Los investigadores de ciberseguridad de ReversingLabs generalmente producen herramientas que ayudan a las empresas a gestionar una mejor penetración en las soluciones de software.
Pero, recientemente han implementado una forma de realizar un análisis detallado utilizando un análisis estático muy avanzado en código binario.
Aquí, el motivo principal de los expertos para hacer este análisis, ya que permite la detección de un ataque complejo como SUNBURST porque este tipo de ataque se dirige con éxito al software y dificulta el desarrollo del software.
Estos tipos de ataques son de naturaleza bastante compleja y los analistas de seguridad han encontrado más de 50.000 componentes de software que se han extraído de los paquetes NuGet.
Todos estos paquetes están asociados con una versión vulnerable de la biblioteca de compresión de datos "zlib", y son vulnerables a fallas de seguridad como:
CVE-2016-9840
CVE-2016-9841
CVE-2016-9842
CVE-2016-9843
Además, han sugerido estrictamente que las empresas que están desarrollando soluciones de software deben ser más conscientes de estos riesgos.
Y no solo eso, incluso ellos también agregaron que toda empresa debe saber cómo manejar este tipo de ataque sin ninguna pérdida grave.
0 Comentarios