报告显示37%网站存在JavaScript库漏洞

近日,美国高校安全研究团队发布了一份关于网络上使用JavaScript程序库的分析报告,报告中指出在所调查的13.3万个网站中,有37%的网站存在使用含有漏洞的JavaScript程序库的情况,而且至少使用了1个,同时这些程序库多是很久都未更新的老版本。

  37%网站存在JavaScript库漏洞

JavaScript作为一种高级动态程序语言,是与HTML及CSS并重的网页前端设计标准代码,堪称万维网(WWW)的三大核心技术语言之一。而JavaScript程序库(JavaScript library)则是为了方便开发JavaScript应用而事先写好的子程序集合,目前全球存在约10万种程序库。

据悉,该调查报告以最常见的72种开放源码的JavaScript程序库为标准,包括jQuery、jQuery-UI、Modernizr、Bootstrap、Yepnope、jQuery-Migrate及SWFObject等,来考察当前网站在使用和维护这些JavaScript程序库时的情况。

通过建立上述72种程序库的各版本漏洞数据库,研究人员扫描了大约13.3万个网站,来侦测这些网站是否安装了含有漏洞的程序库及其相关版本。

结果令人惊讶的是,有37%的网站使用了1个含漏洞的JavaScript库版本,而有10%的网站则使用了2个甚至以上的含漏洞JavaScript库。

在Alexa排行榜上的7.5万个网站所使用的程序库中,有87.3%的YUI3、86.6%的Handlebars、40.1%的Angular、36.7%的jQuery,以及33.7%的jQ-UI都是有漏洞的版本。

因此,该安全研究团队指出,由于只测量了72个JavaScript库,因此,37%的比例很可能还被低估了。

报告指出,尽管各种JavaScript程序库不断推出更新版,但仍有不少网站继续使用那些包含漏洞的版本。因此,对于网站开发人员来说,当务之急应该采用更为系统化的管理机制,快速掌握网站中使用了哪些程序库,并随时保持其更新状态。

此外,研究人员也发现,绝大多数的程序库都未建立专门的安全更新邮件论坛(mailing list),也多缺乏详细的漏洞报告,还有许多修补程序无法兼容之前的老程序库版本,快速的生命周期也让开发人员疲于更新等问题 

  

本文转自d1net(转载)

时间: 2024-09-15 07:55:11

报告显示37%网站存在JavaScript库漏洞的相关文章

报告显示网站周四最危险 凌晨黑客攻击忙

12月25日,http://www.aliyun.com/zixun/aggregation/12568.html">360安全中心发布了<2013年中国网站安全报告>(以下简称<报告>).报告显示,2013年360网站卫士共拦截各类网站漏洞攻击1.21亿次,平均每天拦截35万次.报告还特别针对360网站卫士拦截到的漏洞攻击的时间特性进行了分析,结果显示,周四网站最危险,凌晨时分更是黑客攻击的高峰时段. 图1:报告显示每周四漏洞攻击次数最高 报告显示,网站遭遇漏洞攻

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

美国东北大学研究人员在对超过 13.3 万个网站进行分析后发现,竟然有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库.研究人员早在 2014 年就意识到了这点 -- 加载过时的 JavaScript 库,存在被黑客利用的潜在安全隐患(比如 jQuery 和浏览器 AngularJS 框架).他们在一篇新报告中指出,在适当的条件下,这些漏洞会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug(攻击者可借此向受害站点注入恶意脚本). 研究人员们随机查看

数万网站仍在使用有已知漏洞的老旧 JavaScript 库

美国东北大学研究人员在对超过 133000 个网站分析时发现,有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库.研究人员早在 2014年进行研究时就曾提醒,应当注意由于在浏览器中加载老旧版本的 JavaScript 库(如 jQuery.AngularJS 框架)而导致的潜在安全风险. 正如他们在一篇新发表的论文中所强调的,在某些条件下,这些脆弱的库会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug ,这将允许攻击者借机注入恶意脚本. 他们查看了

研究表明Web充斥着存在漏洞的过期JavaScript库

虽然使用第三方软件库通常会降低开发的时间,但同时也会增加网站暴露出的攻击表面,对此我们应有充分的认识.因此需要保持第三方软件库的最新版本依赖,以便从安全更新中获益.即便如此,一份近期研究表明,在Alexa排名前7.5万名的网站中,有37%的网站至少存在一处漏洞,近10%的网站至少存在两处漏洞.举个例子,在导入了jQuery软件库的网站中,有36.7%使用的是存在着漏洞的版本:在使用Angular的网站中,有40.1%使用的是存在漏洞的版本,而导入Handlebars和YUI 3的网站中,有超过8

报告显示,48.28%的青少年接触过黄色网站

据新京报报道 中国青少年研究中心昨天发布的一项调查报告显示,25周岁以下的青少年,48.28%接触过黄色网站. 调查还显示,69.4%的人认为上网或玩网络游戏是一种减压方式.调查报告表明,青少年每天平均上网时长为5.3小时,约为全国平均水平的2.3倍.有55.32%的青少年有过"因上网导致身体不适的反应".

javascript-我想让我的网站右下角的视频弹窗24小时同一个ip只显示一次,JavaScript

问题描述 我想让我的网站右下角的视频弹窗24小时同一个ip只显示一次,JavaScript 我想让我的网站右下角的视频弹窗24小时同一个ip只显示一次,谁能帮我看看代码,我不懂 function miaovAddEvent(oEle, sEventName, fnHandler) { if(oEle.attachEvent) { oEle.attachEvent('on'+sEventName, fnHandler); } else { oEle.addEventListener(sEventN

社交网站Facebook日前向美国证券交易委员会提交的报告显示

公司首席财务官大卫·埃伯斯曼(David Ebersman)在本周一和周二通过抛售公司股票套现约500万美元.该报告显示,依据提前安排的交易计划,埃伯斯曼在过去两个交易日抛售了价值约500万美元的公司持股,平均抛售价格为28.87美元.这也是自Facebook去年5月以38美元的发行价进行首次公开招股以来,埃伯斯曼首次在公开市场抛售持有的公司股票.此交易完成之后,埃伯斯曼仍持有公司223万股.该报告还显示,Facebook首席运营官谢丽尔·桑德伯格(Sheryl Sandberg)抛售了公司大约

网站程序中非SI漏洞的利用_漏洞研究

Part I 前言  现在网上最流行的网站攻击手段,要数得上SQL Injection了,虽然SI技术易学易用,并且容易取得较大的权限,但因其风头实在太大,现在一般稍有点安全意识的程序员都会注意到这个问题,并且通过GET方法提交的数据会被服务器记录在案,而让网管很容易找到入侵者.  非SI类攻击相对来说获得的服务器操作权限不大,但对于以获得数据为目的的入侵还是很有用的.  Part II 方法介绍  常规的非SI类攻击有如下几种:  一. 跨站脚本攻击(XSS)  跨站脚本攻击不会直接对网站服务

为什么主流网站无法捕获 XSS 漏洞?

二十多年来,跨站脚本(简称 XSS)漏洞一直是主流网站的心头之痛.为什么过了这么久,这些网站还是对此类漏洞束手无策呢? 对于最近 eBay 网站曝出的跨站脚本漏洞,你有什么想法?为什么会出现这样的漏网之鱼?一个如此大规模的网站,不应该具备可靠的网关安全技术以阻止任何情况下的 XSS 攻击么? 即便从上世纪 90 年代开始,跨站脚本漏洞就已经为人们所熟知.时至今日,它仍在贻害为数不少的网站.大多数主流网站,包括谷歌,CNN,PayPal 以及 Facebook,都曾受过 XSS 漏洞的影响.该漏洞