Bedrohungen der Software-Lieferkette
Sicherheitslücke in Phyton-Tar-Datei verdeutlicht Komplexität der Software-Lieferkette
Neues Trellix Advanced Research Center stellt fest: Rund 350.000 Open-Source-Projekte sind durch Sicherheitslücke in der Lieferkette gefährdet
Trellix gibt den Startschuss für ihr Advanced Research Center (ARC) bekannt. Unter dem Dach des neuen Analysezentrums arbeiten Hunderte der weltweit renommiertesten Sicherheitsprofis und -wissenschaftler. Sie alle haben sich der Aufgabe verschrieben, aufschlussreiche und praxisrelevante Echtzeit-Erkenntnisse bereitzustellen, von denen Trellix-Kunden als auch die Branche als Ganzes profitieren können.
Das Trellix Advanced Research Center verfolgt eine der umfassendsten Agenden der Cyber-Sicherheitsindustrie und setzt sich zum Ziel, sicherheitsrelevante Trends frühzeitig zu identifizieren und Trellix-Kunden wie -Partnern mit Rat und Tat zur Seite zu stehen. Die Fünf-Punkte-Richtlinie des ARC umfassen die Bereiche Produktforschung und -entwicklung, Bedrohungsaufklärung, Resilienz gegenüber kriminellen Angreifern und Interessensvertretern sowie Forschungstechnik und Datenwissenschaft. Basierend auf dem Trellix "Data Lake" wird das Analysezentrum Berichte, Forschungsergebnisse und Erkenntnisse zu aktuellen Methoden, Trends und Akteuren in der Bedrohungslandschaft veröffentlichen und zugleich über die F&E-Aktivitäten von Trellix berichten sowie darüber informieren, wie Trellix-Lösungen bei der Abwehr vor Bedrohungen unterstützen können.
Gleich zu Beginn seiner Tätigkeit veröffentlicht das Trellix Advanced Research Center detaillierte Informationen zu CVE-2007-4559, einer Sicherheitslücke, von der nicht nur über 350.000 Open-Source-, sondern auch Closed-Source-Projekte betroffen sein dürften. Die Schwachstelle befindet sich im Python-Modul für Tar-Dateien, einem Standardmodul in allen Projekten, die Python verwenden, und ist in den Frameworks von Netflix, AWS, Intel, Facebook und Google sowie in Anwendungen für Machine Learning, Automatisierung und Docker-Containerisierung weit verbreitet. Durch das Hochladen einer bösartigen Datei kann die Sicherheitslücke ausgenutzt werden, die mit zwei oder drei Zeilen einfachen Codes generiert wird und Angreifern möglicherweise die Ausführung beliebigen Codes oder die Kontrolle über ein Zielgerät ermöglicht.
"Wenn wir von Bedrohungen der Software-Lieferkette sprechen, meinen wir meist Cyber-Angriffe wie SolarWinds. Dabei sollte uns längst klar sein, dass ein schwaches Code-Fundament ernste Auswirkungen auf die Sicherheit der darauf aufbauenden Programme haben kann", erklärt Christiaan Beek, Head of Adversarial & Vulnerability Research bei Trellix. "Viele IT-Handbücher und Online-Schulungsmaterialien ignorieren diese Gefahr und sorgen so dafür, dass die Sicherheitslücke über Jahre bestehen bleibt. Es ist daher extrem wichtig, Entwickler über alle Schichten des Technologie-Stacks aufzuklären, damit Bedrohungen aus der Vergangenheit nicht erneut virulent werden können."
Open-Source-Programme wie Python sind unverzichtbare Instrumente zur Förderung von Innovationen im IT-Sektor. Für einen zuverlässigen Schutz vor bekannten Gefahren braucht es daher die Zusammenarbeit aller Beteiligten aus der gesamten Branche. Trellix selbst setzt auf die Code-Übernahme über einen GitHub Pull Request, um Open-Source-Projekte effektiv zu schützen. Auf der GitHub-Seite des Trellix Advanced Research Center finden Entwickler ein Tool, mit dem sie ihre Anwendungen auf den Bug überprüfen können. (Trellix: ra)
eingetragen: 17.10.22
Newsletterlauf: 10.01.23
Trellix: Kontakt und Steckbrief
Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.