• CWE-1395: Dependency on Vulnerable Third-Party Component

Das Produkt hat eine Abhängigkeit von einer Drittanbieter-Komponente, die eine oder mehrere bekannte Vulnerabilities enthält.

CWE-Referenz › CWE-1395: Dependency on Vulnerable Third-Party Component

CWE-1395: Dependency on Vulnerable Third-Party Component

CWE ID: 1395
Name: Dependency on Vulnerable Third-Party Component

Beschreibung

Das Produkt hat eine Abhängigkeit von einer Drittanbieter-Komponente, die eine oder mehrere bekannte Vulnerabilities enthält.

Risikominderungsmaßnahmen

Maßnahme (Requirements)

Effektivität: Unknown
Beschreibung: In einigen Branchen wie dem Gesundheitswesen [REF-1320] [REF-1322] oder Technologien wie der Cloud [REF-1321] kann es unklar sein, wer für das Anwenden von Patches für Drittanbieter-Vulnerabilities verantwortlich ist: der Vendor, der Operator/Kunde oder ein separater Service. Die Klärung von Roles und Responsibilities kann wichtig sein, um Verwirrung oder unnötige Verzögerungen bei der Offenlegung von Drittanbieter-Vulnerabilities zu minimieren.

Maßnahme (Requirements)

Effektivität: Unknown
Beschreibung: Es ist erforderlich, eine Materialliste für alle Komponenten und Sub-Komponenten des Produkts vorzulegen. Für Software ist eine Software Bill of Materials (SBOM) [REF-1247] [REF-1311] erforderlich.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Es ist erforderlich, eine Materialliste für alle Komponenten und Sub-Komponenten des Produkts zu führen. Für Software ist eine Software Bill of Materials (SBOM) zu führen. Gemäß [REF-1247] ist eine SBOM „ein formelles, maschinenlesbares Inventar von Software-Komponenten und Abhängigkeiten, Informationen über diese Komponenten und ihre hierarchischen Beziehungen“.

Maßnahme (Operation)

Effektivität: Unknown
Beschreibung: Überwachen Sie aktiv, wenn ein Drittanbieter von Komponenten Sicherheitslücken bekannt gibt; beheben Sie die Drittanbieter-Komponente so schnell wie möglich; und stellen Sie sicher, dass Betreiber/Kunden den Patch einfach erhalten und anwenden können.

Maßnahme (Operation)

Effektivität: Unknown
Beschreibung: Überwachen Sie kontinuierlich Änderungen in jeder Produktkomponente, insbesondere wenn diese Änderungen neue Vulnerabilities, End-of-Life (EOL) Pläne usw. signalisieren.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-1395: Dependency on Vulnerable Third-Party Component werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen