美國東北大學(xué)研究人員在對超過 13.3 萬個(gè)網(wǎng)站進(jìn)行分析后發(fā)現(xiàn),竟然有超過 37% 的站點(diǎn)仍在使用至少包含一個(gè)已知公開漏洞的 JavaScript 庫。研究人員早在 2014 年就意識(shí)到了這點(diǎn) —— 加載過時(shí)的 JavaScript 庫,存在被黑客利用的潛在安全隱患(比如 jQuery 和瀏覽器 AngularJS 框架)。他們在一篇新報(bào)告中指出,在適當(dāng)?shù)臈l件下,這些漏洞會(huì)變得極其危險(xiǎn),比如指向一個(gè)老舊的 jQuery 跨站腳本 bug(攻擊者可借此向受害站點(diǎn)注入惡意腳本)。
研究人員們隨機(jī)查看了 Alexa 排名前 7.5 萬的站點(diǎn)(以及 7.5 萬個(gè)隨機(jī) .com 域名),統(tǒng)計(jì)到了有 72 個(gè)不同的 JS 庫版本 —— 87% 的 Alexa 站點(diǎn)(以及 46.5% 的 .com 站點(diǎn))使用了其中一個(gè)。
研究發(fā)現(xiàn),36.7% 的 jQuery、40.1% 的 Angular、86.6% 的 Handlebars、以及 87.3% 的 YUI 存有漏洞隱患;此外還有 9.7% 的站點(diǎn)包含 2 個(gè)(及 2 個(gè)以上的)漏洞庫版本。
萬幸的是,熱門站點(diǎn)在這方面做得相對更好(用漏洞庫的比例低很多),Top 100 Alexa 站點(diǎn)中只有 21% 躺槍。
遺憾的是,只有少量站點(diǎn)(2.8% 的 Alexa、1.6% 的 .com)可以通過免費(fèi)補(bǔ)丁進(jìn)行更新修復(fù),因?yàn)榇蟀姹镜能S遷(比如從 1.2.3 到 1.2.4)可能會(huì)無法向后兼容。
- 消息稱去年全球IT支出超過5萬億美元 數(shù)據(jù)中心系統(tǒng)支出大幅增加
- 2025年全球數(shù)據(jù)中心:數(shù)字基礎(chǔ)設(shè)施的演變
- 谷歌押注多模態(tài)AI,BigQuery湖倉一體是核心支柱
- 數(shù)字化轉(zhuǎn)型支出將飆升:到2027年將達(dá)到4萬億美元
- 量子與人工智能:數(shù)字化轉(zhuǎn)型的力量倍增器
- 華為OceanStor Dorado全閃存存儲(chǔ)榮獲CC認(rèn)證存儲(chǔ)設(shè)備最高認(rèn)證級別證書
- 2024年終盤點(diǎn) | 華為攜手伙伴共筑鯤鵬生態(tài),openEuler與openGauss雙星閃耀
- 特朗普宣布200億美元投資計(jì)劃,在美國多地建設(shè)數(shù)據(jù)中心
- 工信部:“點(diǎn)、鏈、網(wǎng)、面”體系化推進(jìn)算力網(wǎng)絡(luò)工作 持續(xù)提升算網(wǎng)綜合供給能力
- 2025年超融合基礎(chǔ)設(shè)施的4大趨勢
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實(shí),并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。