OWASP Top-Ten "Vulnerable and Outdated Components"
OWASP Top-Ten "Vulnerable and Outdated Components"
Diese Bedrohung im OWASP-Ranking von Platz 9 auf Platz 6 gestiegen.
Hat also an Bedeutung deutlich gewonnen.
Wichtige Links
- OWASP Top10: A06 Vulnerable and Outdated Components
- oder OWASP Top10: A09 Vulnerable and Outdated Components PDF-DE
- oder OWASP Top10: A09 Vulnerable and Outdated Components PDF-ENG
Aufgabe: OWASP Artikel lesen und Fragen beantworten
- Lesen Sie den Artikel
A06_2021-Vulnerable_and_Outdated_Componentsauf der OWASP-Seite.- Beantworten Sie schriftlich:
- Welche Software und Komponenten müssen betrachtet werden?
- Wie finde ich verwendete Versionen in einem Java- oder React‑Projekt?
- Warum muss man sich regelmässig damit beschäftigen?
- Welche Rolle spielen Patches und Change Control?
- Was ist nötig, wenn ein Patch eines Drittanbieters angewendet wird?
- Welche Schritte sollten regelmäßig durchgeführt werden?
OWASP Dependency-Check
OWASP Dependency-Check ist ein SCA-Tool (Software Composition Analysis), das bekannte Schwachstellen in Abhängigkeiten erkennt, indem es CPE-Kennungen und zugehörige CVE-Einträge prüft.
Aufgaben Dependency-Check
- Notieren Sie die Bedeutung der Abkkürzungen SCA, CPE, CVE
- Lesen Sie: https://owasp.org/www-project-dependency-check/
- Wenden Sie das Tool auf ein Maven-Projekt (z. B. aus Modul 165 oder 16.3_CardGame.zip von der Lehrperson) an.
- Halte Sie die Analyseergebnisse fest und beurteile Sie das Ergebnis.