GitLab plant Dependency-Firewall gegen Supply Chain Angriffe

In einem Blog Post vom 26. März 2024 hat GitLab seine Pläne vorgestellt, ein neues Feature zur Verbesserung der Sicherheit in Software-Lieferketten einzuführen. Die für die zweite Jahreshälfte 2024 geplante “Dependency-Firewall” soll ein robustes Verteidigungssystem gegen Angriffe auf die Software-Supply-Chain, wie Typosquatting und Dependency-Confusion-Angriffe, darstellen.

Nach der Veröffentlichung des Maven-Dependency-Proxys in GitLab 16.8, der es Organisationen ermöglicht, Pakete von einem vorgelagerten Repository direkt in ein GitLab-Projekt zu proxien und zu cachen, wurde der Bedarf an verstärkten Sicherheitsmaßnahmen deutlich. Die Abhängigkeits-Firewall zielt darauf ab, diese Risiken zu adressieren, indem sie Warnungen ausgibt oder Downloads basierend auf den von der Organisation festgelegten Richtlinien blockiert. Sie fungiert als Wächter, der sicherstellt, dass jedes neue Paket vor der Zulassung in die Software-Lieferkette gegen die Richtlinie von GitLab geprüft wird. Die Firewall wird auch Funktionen zum Unter Quarantäne Stellen von Paketen zur Überprüfung, zum Verwalten dieser Pakete und zum Berichten über die Paketnutzung bieten.

Die erste Implementierung der Abhängigkeits-Firewall wird sich darauf konzentrieren, Warnungen für Pakete mit bekannten kritischen Schwachstellen auszugeben. Zukünftige Erweiterungen werden die Unterstützung für die Identifizierung von Schwachstellen mit geringerer Schwere, das Hinzufügen von Warnungen in der Paketregistrierungs-UI-Listenansicht und das Festlegen von Regeln zum Unter Quarantäne Stellen von Paketen umfassen.

Related Posts

StrelaStealer Phishing Kampagne gegen High Tech Firmen in Deutschland

Ein Bericht von Palo Alto Unit42 vom 22.3.24 warnt derzeit von einer Phishing Kampagne, die es vor allem auf High Tech Firmen in der EU und dem deutssprachigen Raum abgesehen hat. Die Phishing Mails beinhalten ein .Zip File , dass den StrelaStealer deployed, der erstmals 2022 identifiziert wurde und dafür berüchtigt ist, dass es Anmeldeinformationen für E-Mail-Konten von prominenten E-Mail-Clients stehlen und an einen Command-and-Control (C2) Server zurücksenden kann. Die neueste Welle von StrelaStealer-Kampagnen hat über 100 Organisationen in Europa und den Vereinigten Staaten betroffen, was die anhaltende Bedrohung durch diese Malware zeigt.

Read More

TeamViewer für Mac: kritische Symlink Schwachstelle

Am 26.3.24 veröffentlichte TeamViewer ein Security Bulletin, in dem es macOs User Ihrer Fernzugriffs software auffordert auf die neueste Version 15.52 upzudaten. Hintergrund ist die Schwachstelle CVE-2024-1933, die es Angreifern ermöglicht, ihre Berechtigungen zu erhöhen oder einen Denial-of-Service-Angriff durchzuführen, falls sie Zugang zum System haben.

Read More

Kritische Sicherheitslücke im File Manager Plugin für WordPress entdeckt

Am 15.3.24 wurde eine kritische Schwachstelle im Wordpress File Manager Plugin bekannt, welche einen Cross-Site Request Forgery (CSRF) ermöglicht . Diese Schwachstelle CVE-2024-1538 wird mit einem hohen CVSS-Score von 8.8 bewertet und betrifft Millonen von Wordpress Seiten.

Read More