Zum Inhalt springen

Prüfregel · RSC-SEC-078

Ausgelieferte Bibliothek mit bekannter Schwachstelle

SicherheitSchweregrad: HochCWE-1395OWASP A06-2021

Erkennt Frontend-Bibliotheken samt Version im ausgelieferten Bundle und in rekonstruierten Source Maps (retire.js-Signaturen) und gleicht die Version gegen OSV bzw. die mitgelieferte retire.js-Datenbank ab. Meldet nur bei sicher erkannter Version.

Warum das zählt

Das ist der eine Abhängigkeits-Befund, der ohne Repo-Zugang funktioniert: Was die App an jeden Besucher ausliefert, kann jeder lesen — auch die Version einer eingebundenen Bibliothek. Steht dazu ein öffentliches Advisory (CVE/GHSA), ist die Lücke dokumentiert, mit Beispielcode versehen und wird automatisiert abgeklopft. Die Frage ist nicht, ob jemand sie findet, sondern wann ein Scanner an eurer Adresse vorbeikommt.

Bei generierten Projekten sammelt sich das schnell an. Die Version steckt so im Bundle, wie das Modell sie beim Anlegen kannte — und zwischen Anlegen und Livegang liegt bei einem MVP oft mehr Zeit, als zwischen Advisory und Massenausnutzung vergeht. Ein Versions-Update der Frontend-Libs gehört zu den Dingen, die in einem Vibe-Projekt schlicht nie stattfinden.

So prüft ihr es selbst: Entwicklertools öffnen, im Netzwerk-Tab die geladene Bibliotheksdatei aufrufen und die Versionszeile lesen; die genannte CVE-/GHSA-Kennung führt zur öffentlichen Beschreibung. Wir raten nicht: Lässt sich die Version nicht sicher bestimmen, schweigt der Befund.

Prüfstufe

Außen-Scan (anonym)Quellcode aus Source Maps

So behebt ihr es

Betroffene Bibliothek auf die gepatchte Version heben und einen wiederkehrenden Update-Lauf einrichten.

Eigene App kostenlos prüfen