博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库
阅读量:5926 次
发布时间:2019-06-19

本文共 635 字,大约阅读时间需要 2 分钟。

美国东北大学研究人员在对超过 13.3 万个网站进行分析后发现,竟然有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库。研究人员早在 2014 年就意识到了这点 —— 加载过时的 JavaScript 库,存在被黑客利用的潜在安全隐患(比如 jQuery 和浏览器 AngularJS 框架)。他们在一篇新报告中指出,在适当的条件下,这些漏洞会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug(攻击者可借此向受害站点注入恶意脚本)。

northeasternjavascriptlibraries.png

研究人员们随机查看了 Alexa 排名前 7.5 万的站点(以及 7.5 万个随机 .com 域名),统计到了有 72 个不同的 JS 库版本 —— 87% 的 Alexa 站点(以及 46.5% 的 .com 站点)使用了其中一个。

研究发现,36.7% 的 jQuery、40.1% 的 Angular、86.6% 的 Handlebars、以及 87.3% 的 YUI 存有漏洞隐患;此外还有 9.7% 的站点包含 2 个(及 2 个以上的)漏洞库版本。

万幸的是,热门站点在这方面做得相对更好(用漏洞库的比例低很多),Top 100 Alexa 站点中只有 21% 躺枪。

遗憾的是,只有少量站点(2.8% 的 Alexa、1.6% 的 .com)可以通过免费补丁进行更新修复,因为大版本的跃迁(比如从 1.2.3 到 1.2.4)可能会无法向后兼容。 

  

本文转自d1net(转载)

你可能感兴趣的文章
jsonp-反向代理-CORS解决JS跨域问题的个人总结
查看>>
Educational Codeforces Round 37 (Rated for Div. 2)
查看>>
[webpack3.8.1]Guides-4-Output Management(输出管理)
查看>>
汇编学习(一)
查看>>
前端进阶之路: 前端架构设计(2)-流程核心
查看>>
Valid Number
查看>>
第一声问候
查看>>
【Spring Cloud】Redis缓存接入监控、运维平台CacheCloud
查看>>
Springboot项目搭建(三)整合thymeleaf模板
查看>>
Javascript中数组去重的六种方法
查看>>
MySQL Schema与数据类型的优化
查看>>
【292天】跃迁之路——程序员高效学习方法论探索系列(实验阶段50-2017.11.24)...
查看>>
Scala-2.13.0 安装及配置
查看>>
[js高手之路]使用原型对象(prototype)需要注意的地方
查看>>
leetcode 475. Heaters
查看>>
Vagrant搭建可移动的PHP开发环境
查看>>
10分钟学会vue滚动行为
查看>>
Hype3使用体验
查看>>
python学习笔记 --- 随机数进阶
查看>>
数据结构基础:栈(Stack)
查看>>