Par Arthur Dekeyser
En résumé
NOVA a analysé 3 915 projets open source en deux mois.
Le système a confirmé 14 090 vulnérabilités, dont 40 % classées élevées ou critiques.
Les failles de logique représentent 92 % des vulnérabilités identifiées par le système.
Le signal : NOVA de Palo Alto Networks a confirmé 14 090 vulnérabilités dans 3 915 projets open source en deux mois.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Palo Alto Networks a présenté NOVA, un système autonome de découverte, validation et signalement de vulnérabilités. En deux mois, l’équipe de recherche a analysé 3 915 projets logiciels à code ouvert. NOVA a confirmé 14 090 vulnérabilités dans six grands écosystèmes. Selon Palo Alto Networks, 99,4 % de ces failles n’avaient pas été signalées auparavant. Environ 40 % ont été classées élevées ou critiques. Le système lit le code, étudie l’historique, crée une preuve de concept et valide son déclenchement. Il génère ensuite une proposition de correctif et un rapport de divulgation. La revue humaine intervient seulement à l’étape finale. Lire l’analyse de Unit 42.
Une couverture multiécosystèmes NOVA a trouvé des vulnérabilités dans chaque écosystème testé. Les projets Go représentaient 1 636 projets et 3 281 failles. JavaScript et TypeScript comptaient 2 197 projets et 2 836 failles. PHP regroupait 17 projets et 2 740 failles. C et C++ totalisaient 39 projets et 1 925 failles. Java et la machine virtuelle Java représentaient 14 projets et 1 784 failles. Ruby, Python, Lua, Perl et d’autres langages regroupaient 12 projets et 1 524 failles. Les projets allaient de quelques centaines de lignes à plus d’un million. La majorité comptait moins de 10 000 lignes de code.
Des défauts variés Les failles liées à la mémoire et aux calculs représentaient 557 découvertes, soit 4 % du total. En ajoutant les problèmes de gestion des ressources et de déni de service, ces catégories atteignaient 1 121 découvertes, soit 8 %. Les 92 % restants concernaient d’autres types de vulnérabilités. NOVA a notamment identifié des défauts de contrôle d’accès, d’autorisation, de traversée de chemin, d’injection de code, de pollution de prototype et de falsification de requête côté serveur. Les profils différaient selon les écosystèmes. C et C++ concentraient les problèmes de mémoire. JavaScript et TypeScript regroupaient davantage d’injections et de SSRF.
Une sévérité mesurée Selon le score CVSS 3.1, 4 030 découvertes, soit 28,6 %, étaient élevées ou critiques. Avec CVSS 4.0, cette proportion atteignait 5 600 découvertes, soit 39,7 %. Palo Alto Networks indique aussi que 5 421 découvertes concernaient la chaîne logicielle. Elles comprenaient 1 280 failles dans des paquets de dépendances et 4 141 expositions en aval. Pour 2 776 de ces expositions, NOVA a validé l’exploitabilité depuis l’application dépendante avec une preuve de concept fonctionnelle. Ces chiffres distinguent le défaut initial de sa portée potentielle dans les applications qui réutilisent le paquet concerné.
Une divulgation coordonnée Palo Alto Networks indique travailler avec des mainteneurs de projets à code ouvert et des organismes de coordination, dont Lightwell et Akrites. L’objectif annoncé consiste à divulguer les vulnérabilités de manière responsable et à accélérer leur correction en amont. L’entreprise décrit une réduction du délai entre la découverte, la divulgation et une exploitation potentielle. Elle cite un délai moyen de 55 jours pour déployer un correctif traditionnel. Elle présente aussi Frontier Virtual Patching, une protection réseau conçue pour fonctionner en quelques heures. Sa technologie « vaulted protection » doit fournir une protection avant la disponibilité du correctif, selon l’entreprise. L’étude recommande également la gestion des vulnérabilités, le modèle zéro confiance et la réduction de la surface d’attaque. Voir le projet OSS-Fuzz.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés