← كل الأخبار

قصة SecFlowX رقم 1 — حزم مُعرّضة للخطر دون CVE

SecFlowX · القصة رقم 1
أبرز النقاط
  • تستهدف هجمات سلسلة توريد البرمجيات الحزم التي تعتمد عليها آلاف المشاريع.
  • تعتمد أدوات SCA على وجود CVE في NVD — الحزم الخبيثة بلا CVE تفلت من الكشف.
  • تتبع جرد الحزم (كما في SecFlowX) يكشف التبعيات الخبيثة المعروفة دون أي CVE.

على مدى السنوات الماضية، أصبحت المكتبات والمكوّنات مفتوحة المصدر جزءًا لا غنى عنه من طريقة بنائنا للبرمجيات. وبفضل قوة المجتمع، أصبح لدينا وصول إلى مكوّنات مُختبَرة ميدانيًا تحل كل شيء من المشكلات البسيطة إلى المعقدة — شيفرة راجعها كثير من الناس وتم تحصينها بما يتناسب مع مدى استخدامها.

هذا هو الجانب المملوء من الكوب. أما على الجانب الفارغ فيقبع الفاعلون الخبيثون. فالمكتبات المعروف أنها تُستخدم من قِبل آلاف — بل ملايين — من الناس هي هدف جذّاب للوصول إلى جمهور كبير دفعة واحدة، أو لاختراق أنظمتهم. ولهذا السبب يستهدف المهاجمون اليوم المشاريع المستضافة على سجلات الحزم مثل NPM و PyPI و GitHub.

إذا نجح مهاجم في اختراق حزمة أو تطبيق، فإنه يكتسب وصولًا متزامنًا إلى كل نظام يعتمد عليها — وهذا هو جوهر هجوم سلسلة توريد البرمجيات.

CVE → NVD → SCA

إن مسار انتقال الثغرة من اكتشافها في مكتبة، إلى تسجيلها في NVD (قاعدة بيانات الثغرات الوطنية)، إلى أن تصبح قابلة للاستخدام من قِبل أدوات الفحص، يتيح لنا استخدام أدوات SCA (تحليل تركيب البرمجيات) لتحديد ما إذا كانت ثغرة أبلغ عنها باحث موجودة في مشاريع مؤسستنا.

أين يندرج SecFlowX

يوفّر SecFlowX رؤية تفصيلية على مستوى المشروع والمؤسسة معًا. ويمكن الحصول على تبعيات التطبيقات وحالة ثغراتها إما عبر تكامل CI/CD أو عبر عمليات فحص تُطلَق مباشرة من SecFlowX.

ثغرات دون CVE

لكن ماذا عن حزمة أو تطبيق خبيث ليس له معرّف CVE؟ إن إحدى أكثر القضايا إثارة للقلق لدى المؤسسات في الوقت الراهن هي الحزم الخبيثة التي لا تحمل CVE. وتُعد الشيفرة الخبيثة التي حُقنت في LiteLLM من أوضح الأمثلة — إذ لم يكن قد جرى تخصيص أي CVE في ذلك الوقت.

إن فحص grype لمشروع نموذجي يثبّت litellm==1.82.8 لا يُرجِع أي كشف عن الحزمة المُعرّضة للخطر. وهذا ليس خطأ grype أو أي أداة SCA — فقاعدة البيانات ببساطة لا تحتوي على مثل هذا السجل.

فكيف نحل هذا إذن؟ الإجابة واضحة: من خلال تتبع جرد الحزم. فإذا كنا نعرف جميع التبعيات ومعلومات الإصدارات لمشاريع مؤسستنا، يمكننا التحقق مما إذا كان أي مكوّن متأثر موجودًا. ويؤكد فحص المشروع نفسه عبر SecFlowX أن مكتبة litellm==1.82.8 المعروفة بأنها مُعرّضة للخطر موجودة في جردنا — وقد تحقق ذلك دون الحاجة إلى أي معرّف CVE على الإطلاق.

الخلاصة

تتزايد أهمية هجمات سلسلة توريد البرمجيات ودفاعاتها كل يوم. ولم تعد معرفة المكوّنات الموجودة في جرد المؤسسة أمرًا اختياريًا — بل أصبحت متطلبًا صارمًا. ويساعد SecFlowX في جعل عمليات أمن تطبيقاتك القائمة أكثر أمانًا واستدامة.

الأسئلة الشائعة

لماذا لا تستطيع أدوات SCA اكتشاف حزمة مُعرّضة للخطر بلا CVE؟

تُطابق أدوات SCA مثل grype تبعياتك مع قواعد بيانات الثغرات مثل NVD. وإذا لم يوجد سجل CVE لحزمة خبيثة أو مُعرّضة، فلا يوجد ما يُطابَق معه — فيعود الفحص نظيفًا رغم أن الخطر حقيقي.

كيف يساعد تتبع جرد الحزم؟

بمعرفة الحزم والإصدارات التي تعمل عبر مؤسستك بدقة، يمكنك التحقق من مكوّن متأثر لحظة الإفصاح عنه دون انتظار CVE. أكّد SecFlowX وجود litellm==1.82.8 المعروف بأنه مُعرّض للخطر من الجرد وحده.

المصادر

المزيد من المختبر

كل الأخبار →