Categories: NOTÍCIAS EM GERAL

Vulnerabilidade de ‘confusão de dependência’ é encontrada no projeto Apache

De acordo com novos dados da Legit Security, que fez a descoberta, a descoberta sublinha a importância de examinar minuciosamente projetos e dependências de terceiros, especialmente aqueles arquivados e potencialmente negligenciados em termos de atualizações e patches de segurança. 

A postagem técnica, publicada hoje, sugere que, apesar da prática comum de deixar projetos arquivados intocados sob a mentalidade “se não está quebrado, não conserte”, esses projetos muitas vezes abrigam vulnerabilidades que não são resolvidas.

A confusão de dependência, também conhecida como “sequestro de dependência” ou “ataque de substituição”, permite que invasores lancem ataques à cadeia de suprimentos de software, infiltrando-se em dependências vulneráveis ​​em software de código aberto. 

Essa exploração ocorre ao fazer referência a um pacote privado/local, que inadvertidamente busca um pacote malicioso com nome semelhante no registro público devido a configurações incorretas nos gerenciadores de pacotes.

A equipe Legit demonstrou essa vulnerabilidade explorando a configuração incorreta no “Cordova App Harness”, um projeto Apache arquivado. 

Ao enviar um pacote malicioso com o mesmo nome e uma versão superior, eles sequestraram a biblioteca com sucesso, levando a mais de 100 downloads em três dias. Isto sublinha a utilização contínua de projetos arquivados e os potenciais riscos de segurança que representam.

Após a exploração, os invasores podem executar código arbitrário na máquina host, resultando potencialmente em Execução Remota de Código (RCE) no ambiente de produção. 

A equipe do Legit relatou o problema ao Apache em 24 de março. Em um dia, o Apache reconheceu o relatório e aceitou a solução sugerida pelo Legit de manter uma versão pública do pacote privado para evitar a exploração por invasores.

A equipe Legit destacou que configurar adequadamente os gerenciadores de pacotes é essencial para mitigar os riscos de confusão de dependências. 

Os pesquisadores de segurança enfatizaram a importância de medidas de segurança proativas e práticas recomendadas, incluindo verificações de segurança regulares, substituição de projetos obsoletos, configuração segura de dependências, educação dos desenvolvedores e manutenção de informações sobre ameaças emergentes e práticas recomendadas. 

Ao adotar estas recomendações, as organizações podem reforçar a sua postura de segurança e proteger os seus ecossistemas de software contra potenciais violações e vulnerabilidades.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

IA mapeia o maior conectoma cerebral já publicado

Janelia, Cambridge, o MRC LMB e o Google Research publicaram na Cell o sistema nervoso…

5 dias ago

Qwen-Drive 1.0: modelo aberto para direção autônoma

A Alibaba liberou sob licença Apache 2.0 um modelo de visão e linguagem voltado a…

5 dias ago

Ataques com IA miram setor financeiro brasileiro, diz Unit 42

A Unit 42 analisou duas campanhas ativas na América Latina em que os operadores usaram…

5 dias ago

Google corrige zero-day do Chrome explorado em ataques

A falha CVE-2026-85046, uma confusão de tipos no motor V8, já era usada em ataques…

5 dias ago

Juízes LLM reprovam em teste de confiabilidade pré-registrado

Duas campanhas pré-registradas de pesquisadores britânicos pararam antes da pergunta central: o instrumento de medição…

6 dias ago

DeepSeek abre pesos do V4-Flash-Vision-Exp com licença MIT

O primeiro modelo multimodal da família V4 saiu do Hugging Face com 304,6 bilhões de…

6 dias ago