Dự án/Nghiên cứu tình huống

Báo cáo kỹ thuật cá nhân · Tháng 8/2026

OSSVS: supply-chain vulnerability management

Mình đánh giá quy trình quét lỗ hổng OSS cho webOS OSE, chuyển kết quả quét thành danh sách rà soát có ưu tiên và backport ba bản sửa có mục tiêu qua build thành phần và full image.

Mục tiêuwebOS OSE 2.20.1.g
Công cụ quétFOSSLight 4.0.6
BuildYocto / OpenEmbedded
Nền tảngraspberrypi4_64

01 / Vấn đề

Phát hiện là điểm bắt đầu của bảo mật chuỗi cung ứng.

Một image Linux nhúng có thể chứa hàng trăm gói mã nguồn mở được lắp ghép qua recipe, patch và phụ thuộc build bắc cầu. Quy trình hữu ích phải định danh thành phần đáng tin cậy, ánh xạ lỗ hổng đã biết, tính đến các bản sửa backport và tạo bằng chứng rằng biện pháp khắc phục vẫn build được trên hệ thống đích.

Quyền sở hữu

Nghiên cứu này dựa trên báo cáo OSSVS cá nhân của mình. Nội dung đã được làm sạch có chủ đích: ảnh chụp gốc, địa chỉ, đường dẫn máy và tài liệu báo cáo nội bộ không được công bố.

02 / Pipeline

Quy trình có thể truy vết từ source tree đến image build lại.

Mình dùng FOSSLight Yocto để trích xuất định danh gói và phiên bản từ môi trường build webOS. Rà soát CVE kết hợp đầu ra công cụ quét với xác minh gói/phiên bản và trạng thái bản vá, thay vì xem điểm severity là kết luận tự động về rủi ro production.

  • Tạo kiểm kê thành phần nguồn với tên gói, phiên bản và định danh.
  • Chuẩn hóa định danh thành phần bằng metadata kiểu CPE/PURL để đối sánh lỗ hổng.
  • Rà soát CVE mức High và Critical về tính áp dụng và backport hiện có.
  • Thêm patch tập trung vào recipe mà không thay đổi nhãn phiên bản upstream.
  • Kiểm chứng thành phần bị ảnh hưởng, sau đó build lại toàn bộ image webOS.

03 / Kiểm kê

Độ bao phủ đủ để hỗ trợ phân loại.

1,375bản ghi nguồn được phát hiện trong build đích
444tên thành phần mã nguồn mở riêng biệt
99.4%xác định phiên bản: 1.367/1.375 bản ghi

Tám bản ghi còn lại vẫn quan trọng: phiên bản không xác định làm giảm độ tin cậy khi đối sánh CVE. Báo cả tử số và mẫu số giúp tuyên bố độ bao phủ có thể kiểm tra và thể hiện rõ phần thiếu.

04 / Phân loại CVE

Bốn phát hiện tác động cao được xem xét theo ngữ cảnh.

CVEThành phầnPhiên bản quétCVSSKết quả trong báo cáo
CVE-2023-0286OpenSSL3.0.77.4 HighĐã phân loại
CVE-2023-0464OpenSSL3.0.77.5 HighĐã kiểm chứng bản vá
CVE-2022-40304libxml22.9.147.8 HighĐã kiểm chứng bản vá
CVE-2023-38545curl7.82.09.8 CriticalĐã kiểm chứng bản vá
Sắc thái rủi ro

CVSS thể hiện mức độ nghiêm trọng kỹ thuật; riêng nó không chứng minh khả năng khai thác hoặc tác động kinh doanh trong một image cụ thể. Mức phơi nhiễm, cấu hình, đường mã có thể tiếp cận, kiểm soát bù trừ và backport hiện có vẫn là một phần của quyết định.

05 / Khắc phục

Ba bản backport, kiểm chứng qua hai giai đoạn.

Mình thêm các bản vá có mục tiêu cho CVE-2023-0464, CVE-2022-40304 và CVE-2023-38545 vào recipe build liên quan. Mỗi bản sửa được kiểm tra qua build thành phần trước khi build lại toàn bộ image webOS, rút ngắn vòng phản hồi nhưng vẫn giữ bằng chứng tích hợp cấp hệ thống.

3 / 4CVE đã phân loại có backport mục tiêu được kiểm chứng trong báo cáo
2 giai đoạnbuild thành phần rồi build lại full image
0 lần tăng phiên bảnnhãn phiên bản gói upstream được giữ nguyên có chủ đích
Lý do backport

Giảm rủi ro tích hợp

Một bản sửa upstream tập trung có thể an toàn hơn cho nhánh embedded ổn định so với việc đưa vào thay đổi hành vi của một lần nâng cấp phiên bản lớn.

Chi tiết kiểm chứng

Chỉ phiên bản có thể gây hiểu nhầm

Bản sửa backport giữ nguyên chuỗi phiên bản ban đầu. Công cụ chỉ so sánh phiên bản có thể tiếp tục gắn cờ gói, vì vậy metadata bản vá và nguồn gốc build là cần thiết.

06 / Bài học

Điều dự án chứng minh.

Dự án kết nối phân tích bảo mật với kỹ thuật build. Mình có thể chuyển từ tập kết quả quét lớn sang danh sách ngắn có căn cứ, giải thích phần không chắc chắn, vá trong ràng buộc Yocto/OpenEmbedded và xác minh biện pháp khắc phục tích hợp vào image hoàn chỉnh.

Bài học vận hành quan trọng nhất: trạng thái lỗ hổng phụ thuộc mã nguồn, bản vá, metadata build, cấu hình và mức phơi nhiễm, không chỉ là một chuỗi phiên bản.

Nghiên cứu tiếp theo

AI-assisted Wazuh alert prioritization

Đọc nghiên cứu →