Zum Inhalt

OWASP Top-Ten "Vulnerable and Outdated Components"

OWASP Top-Ten "Vulnerable and Outdated Components"

Diese Bedrohung im OWASP-Ranking von Platz 9 auf Platz 6 gestiegen.
Hat also an Bedeutung deutlich gewonnen.

Wichtige Links

Aufgabe: OWASP Artikel lesen und Fragen beantworten

  • Lesen Sie den Artikel A06_2021-Vulnerable_and_Outdated_Components auf der OWASP-Seite.
  • Beantworten Sie schriftlich:
  • Welche Software und Komponenten müssen betrachtet werden?
  • Wie finde ich verwendete Versionen in einem Java- oder React‑Projekt?
  • Warum muss man sich regelmässig damit beschäftigen?
  • Welche Rolle spielen Patches und Change Control?
  • Was ist nötig, wenn ein Patch eines Drittanbieters angewendet wird?
  • Welche Schritte sollten regelmäßig durchgeführt werden?

OWASP Dependency-Check

OWASP Dependency-Check ist ein SCA-Tool (Software Composition Analysis), das bekannte Schwachstellen in Abhängigkeiten erkennt, indem es CPE-Kennungen und zugehörige CVE-Einträge prüft.

Aufgaben Dependency-Check

  • Notieren Sie die Bedeutung der Abkkürzungen SCA, CPE, CVE
  • Lesen Sie: https://owasp.org/www-project-dependency-check/
  • Wenden Sie das Tool auf ein Maven-Projekt (z. B. aus Modul 165 oder 16.3_CardGame.zip von der Lehrperson) an.
  • Halte Sie die Analyseergebnisse fest und beurteile Sie das Ergebnis.