
«Лаборатория Касперского» представила новый фид — Kaspersky Open Source Software Threats Data Feed. Этот сервис позволит выявлять закладки в сторонних компонентах и ПО с открытым исходным кодом, рассказали в компании.
Сейчас Kaspersky Open Source Software Threats Data Feed содержит информацию примерно о 3 тыс. уязвимых и вредоносных пакетов, размещённых в популярных репозиториях. В десятках пакетов зафиксировали недекларированные возможности, в том числе отображение нежелательной информации политической направленности.
Некоторые из скомпрометированных компонентов пользователи загрузили десятки тысяч раз. По данным «Лаборатории Касперского», среди уязвимостей, обнаруженных в Open Source пакетах, около 35% имеют высокий уровень опасности (High) и около 10% — критический (Critical).
Разработчики часто используют готовые пакеты с открытым исходным кодом при выполнении своих задач. Это позволяет им фокусироваться на комплексных проектах и индивидуальных требованиях к ПО, экономить время и ресурсы при создании стандартных функций.
Существует несколько крупных репозиториев, где специалисты могут найти подходящий под свой проект компонент. Однако в подобных пакетах могут содержаться случайные или намеренные уязвимости, а также вредоносный код.

