タグ: オープンソース

eclecticiq.com

開発者を狙う攻撃:モダンな依存関係文化がサプライチェーンの脅威地図をどう変えたか

1. エグゼクティブサマリー 現代のソフトウェアは「書かれる」ものではなく「組み立てられる」ものです。一つのアプリケーションが数百のサードパーティコンポーネントを日常的に取り込み、通常のプロセスの一環として継続的に更新を重ねています。この利便性は、従来の境界防御やエンドポイント防御をすり抜ける、確実な初期侵入経路へと静

securityweek.com

ハッカーが未修正のGeoServerゼロデイ脆弱性を悪用

攻撃対象領域管理を手がけるWatchTowr社によると、GeoServerの未修正ゼロデイ脆弱性について、脅威アクターが公表からわずか数時間後には悪用を開始していたということです。 このセキュリティ上の欠陥は、リモートコード実行(RCE)につながる可能性があるSQLインジェクションの問題とされており、水曜日にセキュリ

bleepingcomputer.com

AIのコードを検証するのは誰か――オープンソース取り込みが直面する規模の課題

執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです

csoonline.com

修正までに異様な時間を要した古いソフトウェアの脆弱性17選

2021年、現代コンピューティングの根幹をなすシステムに脆弱性が発見されました。攻撃者はこのシステムを悪用して任意のコードを実行できる状態でした。驚くべきことに、この脆弱性を抱えたコードは実に54年近く前のものであり、パッチも存在しなければ、今後提供される見込みもありませんでした。 幸いなことに、これは問題のシステ

helpnetsecurity.com

PentestGPT:自動侵入テストを実現するオープンソースのエージェント型フレームワーク

PentestGPTは、大規模言語モデルにターゲットを与えて自律的に動作させる、オープンソースの侵入テストエージェントです。デフォルトモードでは、偵察(recon)、攻略(exploit)、解説(walkthrough)の順に処理を進め、各段階の結果が次の段階に引き継がれます。ペンテストモードに切り替

helpnetsecurity.com

あるAIツールが5Gネットワークソフトウェアで84件の脆弱性を発見、うち23件は依然として未修正

南洋理工大学(Nanyang Technological University)の研究者たちが、4Gおよび5G携帯電話ネットワークを動かすソフトウェアにAIエージェント群を投入したところ、これまで報告されたことのない84件のセキュリティ脆弱性が見つかりました。 開発者側はこのうち83件を確認済みで、8