数万网站仍在使用有已知漏洞的老旧 JavaScript 库

news/2024/5/13 10:17:48/文章来源:https://blog.csdn.net/weixin_33691700/article/details/90534222

美国东北大学研究人员在对超过 133000 个网站分析时发现,有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库。研究人员早在 2014年进行研究时就曾提醒,应当注意由于在浏览器中加载老旧版本的 JavaScript 库(如 jQuery、AngularJS 框架)而导致的潜在安全风险。


b437e565e06e211cb2d0fb7e304f76f40f92ca82

正如他们在一篇新发表的论文中所强调的,在某些条件下,这些脆弱的库会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug ,这将允许攻击者借机注入恶意脚本。

他们查看了来自 Amazon 的 Alexa 排名前 75000 的站点和 75000个 随机抽选的 .com 站点,评估了72个库及各自不同的版本。

研究发现,36.7% 的 jQuery、40.1% 的 Angular、86.6% 的 Handlebars、以及 87.3% 的 YUI 存有漏洞隐患;此外还有 9.7% 的站点包含 2 个(及 2 个以上的)漏洞库版本。热门站点在这方面做得相对更好,很少用不安全的库,Alexa Top 100 的站点中只有 21% 中招。

不过,研究人员对 JavaScript 生态系统的安全状态的整体评价仍然是:混乱!

研究人员写道:“本次调查可能最清晰的结果是发现了 JavaScript 库复杂、无组织的生态系统,在安全方面相当“临时”的实际证据。没有可靠的漏洞数据库,没有供应商维护的安全邮件列表,发行说明中很少或根本就没有关于安全问题的细节,通常很难确定是哪些版本的库受到指定报告的漏洞的影响。”

而且,由于很多库已经过时了,补救起来绝不容易。只有少量站点( Alexa 中的 2.8%、.com 中的 1.6% )可以通过免费补丁进行更新修复,因为大版本的跃迁可能会无法向后兼容。

本文来自开源中国社区 [http://www.oschina.net]

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_769776.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Firefox 55不会将用户位置提供给非https网站

在2017年8月,Mozilla将发布Firefox 55。一个值得注意的变化是那些不安全的网站将无法获取用户的地理位置数据,这些信息将只发送到HTTPS和加密的WebSocket连接,这一举动是浏览器制造商推动网站采用更安全协议的另一个步骤。 根据Mozilla在五个…

资深程序员总结了9个java学习需要收藏的网站!

第一个:JavaSED这是1个很大的资源类型的网站,涉及了很多Java代码案例。这个网站也可以查看很多Java API类源代码,值得收藏!第二个:Code Project这篇文章分享之前我还是要推荐下我自己的JAVA群:452180294 &a…

seo说_百度指数看世间沉浮_如何快速排名-互点快速排名_揭秘!如何快速提高网站权重...

一看标题相信可能很多人就会说标题档、忽悠人的,因为网站优化没有捷径。的确,小麦也说过做推广优化没有快速的方法,想要排名就得脚踏实地。不过最近小麦公司不少客户都会问到我们能快速提高网站权重么,小麦今天来给大家好好解释下…

一个完整网站的代码_网站无法访问的链接要怎样处理才符合SEO优化规章

如何编写一个完整的SEO解决方案?首先,我们需要知道SEO解决方案对于优化的速度影响非常重要,如果网站是用优秀的SEO解决方案建立的,之后,按照这个方案一步一步地实行,必要时加以修正,通常会在预料之内达到效果,远远超出…

SEO实战干货:利用老域名打造新站快速收录排名!

当SEO变成人云亦云的时候,那么你对SEO永远只会趋之若鹜。在卢松松平台投稿过数篇关于SEO的文章,不少朋友都说写的都是软文,关于这个话题我只想说一句,因为你没有做过,所以你认为是软文,如果每一篇文章都能够…

阿里云域名+老薛主机 搭建个人博客网站 小结

本人将之前写在自己网站的搭建网站过程的文章,搬过来了,要问为啥,因为精力有限,没有时间在自己的网站上折腾^...^ 虽然之前截的图片不能看了,但是不影响你照着本人的博客,自己独立搭建网站。 【声明】 欢迎…

网站复制图片保存自己服务器,WordPress将复制别的网站的文章里的图片自动保存到自己的服务器...

WordPress将复制别的网站的文章里的图片自动保存到自己的服务器王超 2020-10-29 插件使用 1,509 次我们都知道一个网站上的内容尽量的去做原创,这样对SEO优化是有好处的,但是有时我们没有太多精力原创或者由于其他原因,需要从其他的网站上复制…

途牛网站的用的什么服务器,途牛网某服务器配置不当致泄露数G源码和数G数据...

途牛网因某处配置不当,存在未授权访问,导致泄露数十G代码和数十G数据库泄露。声明:下载这些内容只是为了验证漏洞,以及看是否有更加高危的漏洞。无奈,量太大,没有精力在继续深入下去。在提交漏洞完成后&…

网站和数据库放在两个服务器,网站和数据库放在两个服务器

网站和数据库放在两个服务器 内容精选换一换PHPWind(简称:PW)是一个基于PHP和MySQL的开源社区程序,是国内较受欢迎的论坛之一。轻架构,高效易开发,使用户可快速搭建并轻松管理。本文档指导用户使用华为云市场镜像“PHPWind 论坛社…

【收藏】这么多WEB组件(CSS),攒一个网站够了吧?

1 表单(form)相关 1.1 输入框(input) 一个简单的输入框样式,简捷又不夸张。需要约30行的CSS代码。 演示程序 1.2 单选多选框(checkbox,radio) 浏览器内置的checkbox及radio样式效果太差,本例展示了一个简单大方的单选多选框样式。需要约25行的CSS代码&am…

搭建个人网站--域名解析(DNS)

一、DNS(域名系统)的定义 Domain NameSystem,简称DNS,因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住能够被机器直接读取的IP数串。通过主机名&#xff…

搭建个人网站--搭建网站

一、环境搭建&#xff08;windows10&#xff09; 1、node.js的介绍与安装 &#xff08;1&#xff09;介绍&#xff1a;Nodejs &#xff08;2&#xff09;安装&#xff1a;node.js安装教程 2、Git 的介绍与安装 &#xff08;1&#xff09;GitHub 使用教程 <精华帖> …

通过域名访问网站的原理过程

一、域名解析图二、常识 1、IP地址是直接能访问网站的&#xff0c;之所以用域名访问原因如下&#xff1a; &#xff08;1&#xff09;但是IP地址不好记&#xff1b; &#xff08;2&#xff09;IP地址是一堆数字对用户不友好&#xff1b; &#xff08;3&#xff09;正常情况下对…

程序员应该访问的最佳网站中文版

程序员应该访问的最佳网站中文版原版 原文链接 :https://github.com/tuteng/Best-websites-a-programmer-should-visit-zh/blob/master/README.md 一些对程序员有用的网站 在学习CS的时候有一些你必须知道的有用的站点来获取通知为了你的技术储备和学习新知识。这里是一个你…

微软正式发布Azure Storage上的静态网站

微软正式宣布了Azure Storage上的静态网站&#xff0c;提供了从托管在Azure Storage上的HTML、CSS和JavaScript文件提供内容的能力。静态网站包含内容固定的Web页面&#xff0c;同时仍然允许利用JavaScript等客户端代码来创建丰富的用户体验。 有了这个新功能&#xff0c;继用于…

网站配置SSL证书实现HTTPS加密访问方式过程

如今我们越来越多的网站会使用SSL证书配置HTTPS网址。因为如果我们不配置的话在浏览器会直接提示不安全网站&#xff0c;这些说实话确实有点强制&#xff0c;因为有些项目不需要用到HTTPS&#xff0c;但是迫于浏览器的强制我们也只能纷纷去使用SSL证书。还好如今免费证书比较多…

滑天下之大稽,某博客网站竟然借鉴视频网站的设计风格来做首页

故西施病心而颦其里&#xff0c;其里之丑人见而美之&#xff0c;归亦捧心而矉其里。其里之富人见之&#xff0c;坚闭门而不出&#xff1b;贫人见之&#xff0c;挈妻子而去之走。彼知颦美&#xff0c;而不知颦之所以美 本篇文章不是实锤CSDN抄袭Bilibili的设计风格 单纯吐槽一个…

vue-i18n中英文或者多语言切换的网站在vue项目中的合理布局结构

使用很简单&#xff0c;官网地址&#xff1a;http://kazupon.github.io/vue-i18n/zh/ npm install vue-i18n --save 新建一个文件夹。及其文件。如下图 index.js文件 import Vue from vue; import VueI18n from vue-i18n; // import { isInLanguage } from /utils/validate;…

玩腾讯云服务器的第1天:搭建Http静态服务器环境(简称:搭建静态网站)

描述一下买了服务器和域名后&#xff0c;大家心里兴奋的想要干嘛&#xff1a;那就是搭建属于自己的网站啦&#xff01; 而且其他人还可以访问到的那种~~ 不bb啦&#xff0c;接下来我分两步来解决大家问题&#xff1a; 第一步&#xff1a;认识Nginx Nginx是lgor Sysoev为俄罗斯…

玩腾讯云服务器的第2天:搭建基于apache的网站

过程也是两步&#xff1a; 下载jdk和配置环境下载apache和配置环境 第一步&#xff1a;下载JDK jdk下载地址请点击这 查看自己的Linux是多少位的 uname -a现在大部分都是64位的&#xff0c;以下图片下载的也是64位的 上传jdk 创建存放jdk的目录文件 cd /usr mkdir softwa…