Skip to main content
Hermes Banner 2
VECTOR 02
DIGTV 216 COVER
12 Ιουνίου 2020 11:16

Αύξηση των ευπαθειών σε λογισμικά ανοιχτού κώδικα

Γράφει: Χάρης Ματθαίου
20b7ba75568e4e355d095ed406e5de33 XL 523f68e0

Ο αριθμός των ευπαθειών σε λογισμικά ανοιχτού κώδικα που είναι γνωστά διεθνώς ως OSS (Open Source Software), υπερδιπλασιάστηκε το 2019 σε σύγκριση με το 2018.

Ο αριθμός των ευπαθειών σε λογισμικά ανοιχτού κώδικα που είναι γνωστά διεθνώς ως OSS (Open Source Software), υπερδιπλασιάστηκε το 2019 σε σύγκριση με το 2018. Ενδεικτική καταγραφή της κατάστασης αυτής αποτελεί η έκθεση της αμερικάνικης εταιρείας RiskSense, η οποία εδρεύει στο New Mexico των ΗΠΑ και  παρέχει διαχείριση ευπάθειας και μέτρηση του κινδύνου ασφάλειας στον κυβερνοχώρο.

Σύμφωνα με την έκθεση της RiskSense, το σύνολο των κοινών ευπαθειών και εκτιθέμενων σημείων που αναφέρονται ως CVEs (Common Vulnerabilities and Exposures) έφτασε τον αριθμό των 968 πέρυσι, από 421 το 2018, σημειώνοντας αύξηση κατά 130%. Τα CVEs παρέμειναν σε ιστορικά υψηλά επίπεδα και τους τρεις πρώτους μήνες του 2020, γεγονός που υποδηλώνει ότι πρόκειται για μια μακροπρόθεσμη τάση. Η έκθεση αποκαλύπτει επίσης ότι μετά τη δημόσια αποκάλυψή τους, οι ευπάθειες των OSS χρειάζονται κατά μέσο όρο 54 ημέρες για να προστεθούν στην Εθνική Βάση Δεδομένων Ευπάθειας NVD (National Vulnerability Database), η οποία αποτελεί το αποθετήριο δεδομένων διαχείρισης ευπάθειας της αμερικάνικης κυβέρνησης. Η καθυστέρηση αυτή σημαίνει ότι οι οργανισμοί εκτίθενται συχνά σε σοβαρούς κινδύνους ασφαλείας εφαρμογών για περίπου δύο μήνες. Καθυστερήσεις παρατηρήθηκαν σε όλες τις σοβαρές ευπάθειες, συμπεριλαμβανομένων εκείνων που χαρακτηρίζονται ως «κρίσιμες» και αυτών που μετατρέπονται σε επικίνδυνα όπλα. Τα OSS που είχαν τα περισσότερα τρωτά σημεία CVEs ήταν ο διακομιστής αυτοματισμού Jenkins (646) και το σύστημα διαχείρισης βάσεων δεδομένων MySQL (624), καθένα από τα οποία είχε 15 επικίνδυνα οπλισμένες ευπάθειες. Επίσης, το Vagrant του HashiCorp που είναι ένα εργαλείο για τη δημιουργία και τη συντήρηση φορητών εικονικών περιβαλλόντων ανάπτυξης λογισμικού, είχε μόνο 9 CVEs, αλλά πολύ υψηλό αριθμό (6) οπλισμένων ευπαθειών. Άλλα OSS που βρέθηκαν με ευπάθειες οι οποίες τα καθιστούν εξαιρετικά ευάλωτα σε επιθέσεις, ήταν το Apache Tomcat που αποτελεί υλοποίηση τεχνολογιών Java, η πλατφόρμα ηλεκτρονικού εμπορίου Magneto, η αυτοματοποιημένη πλατφόρμα ανάπτυξης, κλιμάκωσης και διαχείρισης εφαρμογών Kubernetes, η μηχανή αναζήτησης πραγματικού χρόνου και ανάλυσης δεδομένων Elasticsearch και η πλατφόρμα εκτέλεσης εφαρμογών Java, JBoss. Οι αδυναμίες στη δημιουργία σεναρίων μεταξύ διασταυρούμενων ιστότοπων ήταν η δεύτερη πιο κοινή μορφή ευπαθειών, που αποτελούσαν και τις πιο επικίνδυνα οπλισμένες, ενώ τα ζητήματα που αφορούσαν επικύρωση εισόδου ήταν η τρίτη πιο κοινή και η δεύτερη πιο επικίνδυνη ευπάθεια. Επιπλέον, η μελέτη έδειξε ότι ορισμένες άλλες αδυναμίες, όπως ζητήματα απο-σειριοποίησης (28) και εγχύσεις κώδικα (16) ήταν πολύ λιγότερο συχνές, παραμένοντας όμως ιδιαίτερα δημοφιλείς σε ενεργές εκστρατείες επιθέσεων.

Τοποθετούμενος σχετικά με τα συμπεράσματα της έρευνας, ο Διευθύνων Σύμβουλος της RiskSense, Srinivas Mukkamala, εξήγησε χαρακτηριστικά ότι παρόλο που ο ανοιχτός κώδικας θεωρείται συχνά πιο ασφαλής από το εμπορικό λογισμικό, καθώς υποβάλλεται σε αναθεωρήσεις πολλών πηγών για να μπορεί να εντοπίζει προβλήματα, η μελέτη αυτή μας δείχνει ότι οι ευπάθειες στα λογισμικά ανοιχτού κώδικα αυξάνονται και θα μπορούσαν να οδηγήσουν σε αδιέξοδο πολλούς από τους υπάρχοντες οργανισμούς. Δεδομένου μάλιστα ότι ο ανοιχτός κώδικας χρησιμοποιείται και επαναχρησιμοποιείται παντού σήμερα, κάθε φορά που θα εντοπίζονται ευπάθειες είναι πιθανό να προκαλούνται ζητήματα που θα έχουν απίστευτα εκτεταμένες συνέπειες.  

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

SECURITY REPORT, Σεπτέμβριος 2026
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Σεπτεμβρίου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχος, θα βρείτε ενδιαφέροντα θέματα που απευθύ…
Universal 4G/5G modules για συστήματα συναγερμού Λύσεις απομακρυσμένης επικοινωνίας νέας γενιάς από την ελληνική αγορά
Η τεχνολογία στα συστήματα συναγερμού εξελίσσεται διαρκώς, με αποτέλεσμα να προσφέρουν ολοένα και υψηλότερο επίπεδο ασφάλειας, αξιοποιώντας όλο και περισσότερες δυνατότητες. Μία από αυτές είναι η επ…
Γεώργιος Πρωτοπαππάς: Απογειώστε την επιχείρησή σας με την Yeti CRM Hellas
Αυτόν τον μήνα, το Security Report φιλοξενεί τον Γεώργιο Πρωτοπαππά, CRM Expert & Project Manager της Yeti CRM Hellas, ο οποίος παραχωρεί μία συνέντευξη εφ’ όλης της ύλης για το Yeti CRM που δημ…
Παρουσίαση της Paradox Series M στην Κρήτη σε ανθρώπους με το ίδιο όραμα για το μέλλον της ασφάλειας
Στην Paradox Hellas, η τεχνολογία αποκτά πραγματική αξία μόνο όταν συνοδεύεται από ανθρώπινες σχέσεις, ουσιαστική υποστήριξη και διαρκή παρουσία δίπλα στους συνεργάτες της. Με αυτό το σκεπτικό, η ομ…
VIAS SYSTEM – Ο απόλυτος οδηγός εγκατάστασης και προηγμένης ασφάλειας
Εγκαινιάζοντας μια νέα σειρά άρθρων και αξιοποιώντας τις γνώσεις και την εμπειρία μου πάνω στα συστήματα ασφαλείας, σας παρουσιάζω παρακάτω λεπτομερή οδηγό εγκατάστασης και ρυθμίσεων για το ασύρματο…
Englezakis Security: Υψηλή τεχνική κατάρτιση, αδιαπραγμάτευτη συνέπεια & επαγγελματισμός
Ο Μπάμπης Εγγλεζάκης από το Τμήμα Πωλήσεων της Englezakis Security παραχώρησε αυτόν τον μήνα στο Security Report μία πολύ ενδιαφέρουσα συνέντευξη για τη δραστηριότητα και την πορεία της εταιρείας απ…
Advance Fire Technology Consultancy Forum: Συνάντηση για το μέλλον της πυρασφάλειας διοργάνωσε η NSC Hellas στην Αθήνα
Με απόλυτη επιτυχία και με τη συμμετοχή πλήθους κορυφαίων μηχανικών - μελετητών από τα μεγαλύτερα τεχνικά γραφεία της Αθήνας, πραγματοποιήθηκε στις 3 Ιουνίου 2026 το Advance Fire Technology Consulta…
ELANFIRE καλώδια πυρανίχνευσης & EVAC: Επαγγελματική σειρά EN 50200 από την Rakson S.A.
Η εγκατάσταση ενός συστήματος πυρανίχνευσης σε μεγάλα επαγγελματικά και ιδιωτικά κτίρια είναι ζωτικής σημασίας για την προστασία της ανθρώπινης ζωής και της περιουσίας. Οι πίνακες ελέγχου και οι περ…
Digiflex MY & CM Series 4G modules για αξιόπιστη μετάδοση σημάτων προς το control panel & το ΚΛΣ
Για δεκαετίες, η επικοινωνία ενός συστήματος συναγερμού στηριζόταν αποκλειστικά στη σταθερή τηλεφωνική γραμμή. Η εμφάνιση του GPRS άλλαξε τα δεδομένα: Για πρώτη φορά, ένας πίνακας μπορούσε να στέλνε…
ArrowHead EC-i 4G POD: Αξιόπιστη 4G επικοινωνία για EliteControl EC-i
Το EC-i 4G POD της ArrowHead είναι πλακέτα επικοινωνίας για τις μονάδες συναγερμού EliteControl EC-i και EC-i PRO. Η πλακέτα δίνει στη μονάδα τη δυνατότητα να συνδεθεί στο δίκτυο κινητής τηλεφωνίας…
Επισκόπηση απορρήτου

Αυτός ο ιστότοπος χρησιμοποιεί cookie ώστε να μπορούμε να σας παρέχουμε την καλύτερη δυνατή εμπειρία χρήστη. Οι πληροφορίες cookie αποθηκεύονται στο πρόγραμμα περιήγησης σας και εκτελούν λειτουργίες όπως η ανάγνωση σας όταν επιστρέφετε στον ιστότοπο μας και η βοήθεια της ομάδας μας να κατανοήσει ποιες ενότητες του ιστοτόπου θεωρείτε πιο ενδιαφέρουσες και χρήσιμες.