已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

admin 2022年4月20日11:27:04评论42 views字数 665阅读2分13秒阅读模式

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

美国东北大学研究人员在对超过 13.3 万个网站进行分析后发现,竟然有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库。研究人员早在 2014 年就意识到了这点 —— 加载过时的 JavaScript 库,存在被黑客利用的潜在安全隐患(比如 jQuery 和浏览器 AngularJS 框架)。他们在一篇新报告中指出,在适当的条件下,这些漏洞会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug(攻击者可借此向受害站点注入恶意脚本)。

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

研究人员们随机查看了 Alexa 排名前 7.5 万的站点(以及 7.5 万个随机 .com 域名),统计到了有 72 个不同的 JS 库版本 —— 87%  Alexa 站点(以及 46.5%  .com 站点)使用了其中一个。

研究发现,36.7%  jQuery40.1%  Angular

86.6% Handlebars以及 87.3%  YUI 存有漏洞隐患;此外还有 9.7% 的站点包含 2 个(及 2 个以上的)漏洞库版本。

万幸的是,热门站点在这方面做得相对更好(用漏洞库的比例低很多),Top 100 Alexa 站点中只有 21% 躺枪。

遗憾的是,只有少量站点(2.8%  Alexa

1.6%  .com)可以通过免费补丁进行更新修复,因为大版本的跃迁(比如从 1.2.3  1.2.4)可能会无法向后兼容。

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

原文始发于微信公众号(CNNVD安全动态):已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月20日11:27:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库https://cn-sec.com/archives/871581.html

发表评论

匿名网友 填写信息