Sonatype, mis on spetsialiseerunud rĂŒnnakute kaitsmisele, mis manipuleerivad tarkvarakomponentide ja sĂ”ltuvuste (supply chain) asendamisega, avaldas uurimistulemused (PDF, 62 lk) sĂ”ltuvuste ja avatud projektide hoolduse probleemidest programmeerimiskeeltel Java, JavaScript, Python ja .NET, mis on esindatud Maven Central, NPM, PyPl ja Nuget hoidlates. Aasta jooksul on jĂ€lgitavates avatud ökosĂŒsteemides projektide arv keskmiselt kasvanud 29%. TĂ”statatud pakettide allalaadimised kĂ€sitletud hoidlates 2023. aastal kasvasid 33%, kuid vĂ”rreldes 2021. aastaga suurenes allalaadimiste arv 73%.
Hoidlates on oluliselt suurenenud pahavara aktiivsus â aasta algusest on tuvastatud 245 tuhat pahavara paketti ning rĂŒnnakute arv, mis on suunatud sĂ”ltuvuste asendamisele, on kahekordistunud.

Paljud projektid jÀtkavad haavatavate versioonide kasutamist: nÀiteks moodustab 23% Java-paketi Log4j allalaadimistest endiselt versioonid, millel on kriitilised haavatavused, mis kÔrvaldati 2021. aastal. Maven Central hoidlas on umbes 12% kÔigist allalaadimistest seotud komponentidega, mis sisaldavad tuntud haavatavusi. Keskmiselt moodustab kÔigi hoidlate vanade versioonide allalaadimiste osakaal, mis kuuluvad riskigruppidesse (nt parandamata haavatavustega), 20% (80% juhtudest allalaaditakse vÀrske versioon). 96% juhtudest oli allalaadimiste puhul, kus esinesid haavatavused, vÔimalik vÀltida valides versioonid, milles probleem on juba lahendatud.
Oluline probleem turvalisuse tagamisel on ka projektide kvaliteetne hooldamine. Java ja JavaScripti ökosĂŒsteemides on sellega suured probleemid - viimase aasta jooksul on lĂ”petatud iga viienda projekti hooldamine (18,6%), mis oli esindatud Maven Central ja NPM ning hooldati eelmisel aastal. 1,176 miljonist analĂŒĂŒsitud projektist, mis esinevad Maven, NPM, PyPl ja Nuget hoidlates, jĂ€tkavad aktiivset hooldust vaid 11% (118 tuhat).
Uuringu kĂ€igus viidi lĂ€bi uuring 621 professionaalse arendaja seas erinevatest ettevĂ”tetest. 67% kĂŒsitletud isikutest arvavad, et nende rakendused ei kasuta haavatavaid teeke, 10% on viimase 12 kuu jooksul kokku puutunud turvainsidentidega, mille on pĂ”hjustanud avatud tarkvara haavatavused, ja 20% ei oska vastata. 28% ettevĂ”tetest tuvastavad haavatavate komponentide olemasolu ĂŒhe pĂ€eva jooksul pĂ€rast haavatavuse avalikustamist, 39% â 1 kuni 7 pĂ€eva jooksul, ja 29% â rohkem kui nĂ€dalaga.
Allikas: opennet.ru
