首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >是否有方法检查npm包引入的漏洞是否可访问/可利用

是否有方法检查npm包引入的漏洞是否可访问/可利用
EN

Security用户
提问于 2022-04-28 13:21:28
回答 1查看 131关注 0票数 1

我遇到了一个问题,在用过时的npm包引入的几百个存储库中,我有太多的漏洞。问题是,我需要找到一种优先排序的方法。对我来说,最大的痛苦是工程团队想要证明漏洞的利用,所以他们修补了这个包。

是否有任何工具可以用来检查一个易受攻击的包是否真的对应用程序构成威胁?我知道Snyk是可触及的,但它只用于Java项目,我需要一些nodejs。

EN

回答 1

Security用户

发布于 2022-04-28 21:27:09

优先处理漏洞管理的标准方法是将重点放在严重性级别上。您应该首先关注关键的漏洞,然后再关注高漏洞等。

正如Robert所建议的,在运行漏洞管理程序时,实际证明漏洞是可利用的是不切实际的。这是渗透测试的目标,但不是为了减轻发现的漏洞。工程团队的工作是升级到修复漏洞的包版本,然后测试软件以确保升级不会破坏系统,并重新扫描以确保已经修复。

如果没有漏洞管理策略,请考虑在关键IT系统中发现漏洞时设置解决漏洞的频率、责任和时间表。标准的最佳做法脆弱性管理政策不需要证明利用情况才能接受其严重性、潜在风险、适用性和补救需要。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/261591

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档