Das Unternehmen Sonatype, das auf den Schutz vor Angriffen spezialisiert ist, die bei der Manipulation von Softwarekomponenten und AbhĂ€ngigkeiten (Supply Chain) auftreten, hat die Ergebnisse einer Studie (PDF, 62 Seiten) veröffentlicht, die Probleme mit AbhĂ€ngigkeiten und der Wartung offener Projekte in den Programmiersprachen Java, JavaScript, Python und .NET untersucht. Diese Projekte sind in den Repositories Maven Central, NPM, PyPI und NuGet vertreten. Im vergangenen Jahr wurde ein Anstieg der Projekte in den verfolgten offenen Ăkosystemen im Durchschnitt um 29 % festgestellt. Die Anzahl der Paketdownloads aus den betrachteten Repositories ist im Jahr 2023 um 33 % gestiegen, wĂ€hrend sie im Jahr 2021 noch um 73 % anstieg.
Die bösartige AktivitĂ€t in den Repositories hat erheblich zugenommen â seit Jahresbeginn wurden 245.000 bösartige Pakete identifiziert, und die Anzahl der dokumentierten Angriffe, die auf die Manipulation von AbhĂ€ngigkeiten abzielen, hat sich verdoppelt.

Viele Projekte verwenden weiterhin verwundbare Versionen, zum Beispiel machen 23% der Downloads des Java-Pakets Log4j immer noch Versionen mit kritischen SicherheitslĂŒcken aus, die 2021 behoben wurden. In dem Maven Central-Repository entfallen etwa 12% aller Downloads auf Komponenten mit bekannten Schwachstellen. Im Durchschnitt betrĂ€gt der Anteil der Downloads alter Versionen von Paketen, die als risikobehaftet gelten (zum Beispiel solchen mit ungepatchten Schwachstellen), 20% (in 80% der FĂ€lle wird die aktuelle Version heruntergeladen). In 96% der FĂ€lle hĂ€tten Downloads von Komponenten mit Schwachstellen vermieden werden können, indem Versionen gewĂ€hlt wurden, in denen das Problem bereits behoben ist.
Ein erhebliches Problem bei der Aufrechterhaltung der Sicherheit ist auch die qualitativ hochwertige Betreuung von Projekten. In den Ăkosystemen der Programmiersprachen Java und JavaScript gibt es hierbei groĂe Probleme â im letzten Jahr wurde die Betreuung jedes fĂŒnften Projekts (18,6%), das im Maven Central und NPM vertreten war und im Vorjahr betreut wurde, eingestellt. Von 1,176 Millionen analysierten Projekten, die in den Repositories Maven, NPM, PyPl und Nuget vorhanden sind, werden nur 11% (118.000) weiterhin aktiv betreut.
Im Rahmen der Untersuchung wurde auch eine Umfrage unter 621 Fachentwicklern aus verschiedenen Unternehmen durchgefĂŒhrt. 67 % der Befragten glauben, dass ihre Anwendungen keine anfĂ€lligen Bibliotheken nutzen, 10 % hatten in den letzten 12 Monaten VorfĂ€lle mit Sicherheitsproblemen aufgrund von Schwachstellen in Open-Source-Software, und 20 % konnten keine klare Antwort geben. 28 % der Unternehmen identifizieren das Vorhandensein verwundbarer Komponenten innerhalb eines Tages nach der Bekanntgabe von Schwachstellen, 39 % benötigen 1 bis 7 Tage, und 29 % mehr als eine Woche.
Quelle: opennet.ru
