GitLab plant Dependency-Firewall gegen Supply Chain Angriffe

In einem Blog Post vom 26. März 2024 hat GitLab seine Pläne vorgestellt, ein neues Feature zur Verbesserung der Sicherheit in Software-Lieferketten einzuführen. Die für die zweite Jahreshälfte 2024 geplante “Dependency-Firewall” soll ein robustes Verteidigungssystem gegen Angriffe auf die Software-Supply-Chain, wie Typosquatting und Dependency-Confusion-Angriffe, darstellen.

Nach der Veröffentlichung des Maven-Dependency-Proxys in GitLab 16.8, der es Organisationen ermöglicht, Pakete von einem vorgelagerten Repository direkt in ein GitLab-Projekt zu proxien und zu cachen, wurde der Bedarf an verstärkten Sicherheitsmaßnahmen deutlich. Die Abhängigkeits-Firewall zielt darauf ab, diese Risiken zu adressieren, indem sie Warnungen ausgibt oder Downloads basierend auf den von der Organisation festgelegten Richtlinien blockiert. Sie fungiert als Wächter, der sicherstellt, dass jedes neue Paket vor der Zulassung in die Software-Lieferkette gegen die Richtlinie von GitLab geprüft wird. Die Firewall wird auch Funktionen zum Unter Quarantäne Stellen von Paketen zur Überprüfung, zum Verwalten dieser Pakete und zum Berichten über die Paketnutzung bieten.

Die erste Implementierung der Abhängigkeits-Firewall wird sich darauf konzentrieren, Warnungen für Pakete mit bekannten kritischen Schwachstellen auszugeben. Zukünftige Erweiterungen werden die Unterstützung für die Identifizierung von Schwachstellen mit geringerer Schwere, das Hinzufügen von Warnungen in der Paketregistrierungs-UI-Listenansicht und das Festlegen von Regeln zum Unter Quarantäne Stellen von Paketen umfassen.

Related Posts

Github: Account Hijacking mit infizierten Python Dependencies betrifft 170.000

Das Sicherheitsforschungsteam von Checkmarx hat im März 2024 eine ausgeklügelte Angriffskampagne auf Github aufgedeckt, die die Software-Supply Chain zum Ziel hatte. Betroffen sind unter anderem die GitHub-Organisation Top.gg (mit einer Community von über 170.000 Nutzern) und mehrere individuelle Entwickler. Die Angreifer setzten dabei verschiedene Techniken ein, darunter die Übernahme von Konten durch gestohlene Browser-Cookies, das Einfügen bösartiger Codebeiträge mit verifizierten Commits, das Einrichten eines benutzerdefinierten Python-Spiegels und das Veröffentlichen schädlicher Pakete im PyPi-Register.

Read More

Kritische Sicherheitslücke im File Manager Plugin für WordPress entdeckt

Am 15.3.24 wurde eine kritische Schwachstelle im Wordpress File Manager Plugin bekannt, welche einen Cross-Site Request Forgery (CSRF) ermöglicht . Diese Schwachstelle CVE-2024-1538 wird mit einem hohen CVSS-Score von 8.8 bewertet und betrifft Millonen von Wordpress Seiten.

Read More

ZenHammer: Rowhammer-Angriffe nun auch auf AMD Zen CPU

Eine kürzlich durchgeführte Studie der ETH Zürich hat gezeigt, dass AMD Zen 2- und Zen 3-Systeme anfällig für Rowhammer-Angriffe sind, trotz der implementierten TRR-Mitigationsmaßnahmen. Diese Erkenntnis stellt fest, dass AMD-Systeme genauso anfällig für Rowhammer-Angriffe sind wie Intel-Systeme, was angesichts des heutigen Marktanteils von AMD von etwa 36% bei x86-Desktop-CPUs die Angriffsfläche erheblich vergrößert. Bisher war nur bekannt, dass Rowhammer Angriffe auf Intel und ARM CPUs möglich waren.

Read More