Black-Duck-Studie zeigt: Open-Source Komponenten gefährden die Sicherheit vieler Anwendungen

(pressebox) Neustadt an der Weinstraße, 21.04.2017 - Die Verwendung von Open-Source-Komponenten ist für Software-Entwickler eine praktische Sache: Sie verringern sowohl den Zeit- als auch den Kostenaufwand. Produkte können so schneller auf den Markt gebracht werden. Doch sie sind nicht nur für Unternehmen äußerst attraktiv, sondern auch für kriminelle Hacker. Denn viele populäre Open-Source-Codes sind fehlerbehaftet und beinhalten – häufig sogar seit langem bekannte – Sicherheitslücken. Das zeigt die Studie „2017 Open Source Security & Risk Analysis“ der Sicherheitsexperten von Black Duck.

Für die Studie wurden über 1.000 kommerzielle Anwendungen auf Sicherheitslücken in den Open-Source-Bestandteilen der Software untersucht. Insgesamt nutzten rund 96 Prozent der Anwendungen im Schnitt 147 Open-Source-Bestandteile, die rund ein Drittel des gesamten Codes ausmachten. Das ist nicht verwerflich. Außerdem wäre es nicht besonders schlimm, wenn nicht etwa 67 Prozent der analysierten Programme Open-Source-Code mit Sicherheitslücken nutzen würden, die seit mehr als vier Jahren bekannt sind. Sogar weithin bekannte Sicherheitslücken wie der Open-SSL-Bug Heartbleed konnten noch nachgewiesen werden – obwohl es bereits seit Jahren Patches gibt, mit denen das Leck einfach gestopft werden könnte.

Die Open-Source-Experten von Black Duck warnen in ihrer Studie davor, dass die Nutzung von fehlerhaftem Open-Source-Code ein ernsthaftes Sicherheitsrisiko für eine Anwendung darstellen kann, denn die meisten Lücken und Exploits sind öffentlich bekannt und über Datenbanken abrufbar. Das wissen auch kriminelle Hacker und suchen gezielt Anwendungen, in die sie ohne großen Aufwand eindringen können. Würde man die bereits vorhandenen Updates der Open-Source-Bestandteile einspielen, könnte man den Angreifern das Leben wesentlich schwerer machen. Doch das tun die wenigsten, denn dazu müsste man zum einen wissen, welche Open-Source-Codes man verwendet und zum anderen regelmäßig nach Updates suchen. Denn anders als bei bezahlter Software sind Updates bei Open-Source-Lösungen eine Hol- und keine Bringschuld.

Um zu vermeiden, dass Anwendungen unnötig angreifbar sind, empfiehlt Black Duck ein vollständiges Inventar der verwendeten Open-Source-Codes zu erstellen und diese regelmäßig auf bekannte Sicherheitslücken zu überprüfen. Das ist beispielsweise in der National Vulnerability Database möglich.

Die gesamte Studie kann auf der Seite von Black Duck unter https://www.blackducksoftware.com/open-source-security-risk-analysis-2017 heruntergeladen werden.
Internet
[pressebox.de] · 21.04.2017 · 17:00 Uhr
[0 Kommentare]
 
Löscharbeiten bei Großbrand in Berlin dauern an
Berlin (dpa) - Bei dem Großbrand in einer Firma für Metalltechnik in Berlin-Lichterfelde dauern […] (00)
Nicht mehr als eine Randnotiz: Deutscher Filmpreis 2024
Zum 74. Mal wurde am gestrigen Freitag der Deutsche Filmpreis verliehen. Man hatte eine große Gala […] (00)
Baumgart-Wutrede: «Alle anderen können mich mal»
Hamburg (dpa) - HSV-Trainer Steffen Baumgart hat nach dem 1: 0-Sieg im Hamburger Stadtderby […] (00)
Henkel optimistisch: Mehr Umsatz und Gewinn erwartet
Der Düsseldorfer Konzern Henkel, bekannt für seine breite Palette an Konsumgütern, hat seine […] (00)
Zendaya: 'Challengers' löst Tenniscore-Trend aus
(BANG) - Zendayas neuer Film 'Challengers' löste einen „Tenniscore“-Modeboom aus. Die 27- […] (00)
Apple erzielt Allzeit-Umsatzrekord bei Dienstleistungen im zweiten Quartal 2024
Am gestrigen Donnerstag veröffentlichte Apple die Finanzergebnisse für das zweite […] (00)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News