> For the complete documentation index, see [llms.txt](https://blog.s1rn3tz.ovh/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://blog.s1rn3tz.ovh/pentest-mobile/ios/dependances-ios.md).

# Dependances (iOS)

## Avec accès au projet&#x20;

### Fichiers de dependency manager

* Carthage:  `Cartfile.resolved`.
* CocoaPods: `*.podspec`ou`Podfile.lock`
* SwiftPM: `Package.swift`ou`Package.resolved`

Avant d'exécuter l'analyse, obtenez une clé API NVD. Cette clé est utilisée pour récupérer les informations CVE les plus récentes. Vous pouvez demander la clé API pour accéder à l'API NVD à l'adresse <https://nvd.nist.gov/developers/request-an-api-key>.

```
$ dependency-check --enableExperimental -f SARIF --nvdApiKey <YOUR-API-KEY> -s Package.resolved
$ dependency-check --enableExperimental -f SARIF --nvdApiKey <YOUR-API-KEY> -s Podfile.lock
$ dependency-check --enableExperimental -f SARIF --nvdApiKey <YOUR-API-KEY> -s Cartfile.resolved
```

{% hint style="info" %}
Le résultat est toujours un fichier SARIF, qui peut être visualisé à l'aide du plugin Sarif viewer dans [*Visual Studio Code (vscode)*](https://mas.owasp.org/MASTG-TOOL-0133) . Toutes les vulnérabilités connues seront listées avec leurs numéros CVE et leurs descriptions.
{% endhint %}

### Analyse de SBOM

Aller à la racine du projet et utiliser la commande suivante:

`$ cdxgen -o sbom.json`

Utiliser ensuite un outil comme [dependency-check](https://github.com/DependencyTrack/dependency-track) (GUI) ou [grype](https://oss.anchore.com/docs/guides/vulnerability/scan-targets/#scan-an-sbom-file) (CLI) pour analyser le SBOM généré.

Exemple:

`$ grype sbom:sbom.json`

## Sans accès au projet

### Via Objection

```
$ objection -g com.target.xyz explore
# ios bundles list_bundles
# ios bundles list_frameworks
```

Puis rechercher manuellement les CVE en fonction des versions.
