已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库

美国东北大学研究人员在对超过 13.3 万个网站进行分析后发现,竟然有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库。研究人员早在 2014 年就意识到了这点 —— 加载过时的 JavaScript 库,存在被黑客利用的潜在安全隐患(比如 jQuery 和浏览器 AngularJS 框架)。他们在一篇新报告中指出,在适当的条件下,这些漏洞会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug(攻击者可借此向受害站点注入恶意脚本)。

研究人员们随机查看了 Alexa 排名前 7.5 万的站点(以及 7.5 万个随机 .com 域名),统计到了有 72 个不同的 JS 库版本 —— 87% 的 Alexa 站点(以及 46.5% 的 .com 站点)使用了其中一个。

研究发现,36.7% 的 jQuery、40.1% 的 Angular、86.6% 的 Handlebars、以及 87.3% 的 YUI 存有漏洞隐患;此外还有 9.7% 的站点包含 2 个(及 2 个以上的)漏洞库版本。

万幸的是,热门站点在这方面做得相对更好(用漏洞库的比例低很多),Top 100 Alexa 站点中只有 21% 躺枪。

遗憾的是,只有少量站点(2.8% 的 Alexa、1.6% 的 .com)可以通过免费补丁进行更新修复,因为大版本的跃迁(比如从 1.2.3 到 1.2.4)可能会无法向后兼容。 

  

本文转自d1net(转载)

时间: 2024-08-25 10:16:55

已知漏洞隐患:数十万网站仍在使用老旧的 JavaScript 库的相关文章

美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复

本文讲的是美国政府拟立法改进物联网安全:禁止硬编码密码.已知漏洞必须修复,美国参议院四位参议员Warner.Gardner.Wyden和Daines最近提交一项名为<物联网安全改进法案>(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入. 这项法案不是针对所有物联网设备,只是适用于美国政府内部使用的设备,因此不大可能会有大的反对意见,通过立法几率很大.而

数十万网站被利用发起CC攻击

近日,阿里云云盾安全团队协助处理了多例金融证券直播行业的客户的网站攻击事件.有专业的攻击团伙,针对网上的金融证券直播类网站业务发起集中的网络攻击.意在破坏网站的正常运营,进而勒索钱财.云盾安全专家经过分析攻击.采用对应安全策略,最终成功的保障了网站业务正常平稳. 在安全专家的分析过程中,发现了一种经久不衰的反射CC攻击手法的身影.这是种什么攻击?攻击特点是什么?我们该如何应对类似的这种攻击呢?这里为您一一道来. 一.Pingback ,让数十万网站服务器成为了帮凶  众所周知,WordPress

元素***不是已知元素,原因可能是网站中存在编译错误

问题描述 我用的母版页,也用了AJAX后,我的所有aspx文件中的控件都出现"元素***不是已知元素,原因可能是网站中存在编译错误",但是编译可以通过这是怎么回事啊,怎么解决这个问题啊?希望高手指点!!!谢谢!!!! 解决方案 解决方案二:貌似vs的问题,楼主什么版本的?有时候重启一下就好了.解决方案三:ajax版本问题.导致在查看设计的页面都会出现错误.安装下ajax安装包解决方案四:没装Ajax的包,能通过编译吗?不是包的问题.估计是VS的bug解决方案五:这个问题在引用第三方的时

数万网站仍在使用有已知漏洞的老旧 JavaScript 库

美国东北大学研究人员在对超过 133000 个网站分析时发现,有超过 37% 的站点仍在使用至少包含一个已知公开漏洞的 JavaScript 库.研究人员早在 2014年进行研究时就曾提醒,应当注意由于在浏览器中加载老旧版本的 JavaScript 库(如 jQuery.AngularJS 框架)而导致的潜在安全风险. 正如他们在一篇新发表的论文中所强调的,在某些条件下,这些脆弱的库会变得极其危险,比如指向一个老旧的 jQuery 跨站脚本 bug ,这将允许攻击者借机注入恶意脚本. 他们查看了

包含已知漏洞的开源代码被广泛使用

企业在大量使用开源代码,但在使用开源代码时他们很少对其进行安全检查,一个不可避免的结果是他们的软件项目使用的开源组件包含了已知的漏洞.提供源码托管服务的 Sonatype 公司估计,80%到90%的企业代码实际上是由开源组件构成,是从公开代码库直接导入.Sonatype分析了3000家机构的超过2.5万企业应用,发现一家企业每年下载了5000个不同的开源组件.年代最悠久的组件有最高的几率包含安全漏洞.修正安全漏洞将需要耗费大量资金. 文章转载自 开源中国社区[http://www.oschina

PS3破解遭遇难题黑客称索尼已修复所有已知漏洞

一位名叫KaKaRoTo(真名是Youness Alaoui)的黑客日前在他的Twitter上发表了他关于破解PS3的观点,他认为索尼新发布的固件已经把之前越狱(jailbreak)的破解方式彻底封杀了. "他们(索尼)之前犯下了错误,但不代表他们今后不会弥补这些错误.现在他们已经修复了已知的所有系统漏洞,但这并不意味着今后也不会被破解."KaKaRoTo这样讲到,是否他已经发现了什么可突破的地方呢? 但他之后在Twitter又接着写到:"在我成为众人焦点,自己有口难辩之前,

uTorrent论坛疑现安全漏洞:数十万用户数据不再安全

据外媒报道,虽然下载盗版影视资源算不上是特别危险的活动,但大部分下载盗版的用户都希望自己的身份能够得到保密,这也是为什么uTorrent论坛上的一个安全漏洞对于他们来说是一件坏事.日前,TorrentFreak报道称,一个拥有30万名用户的uTorrent论坛疑似沦为了一个网络攻击的受害者.该论坛上的一篇帖子指出,BitTorrent于6月6日发现了一个安全漏洞.虽然目前还不清楚黑客究竟盗走了用户的那些数据,但可以肯定的是,他们的用户名.密码以及邮箱地址绝对已经不安全了. 这对于盗版内容下载网站

已知思科ASA设备漏洞仍在其新版本中存在

近日,名为"Shadow Brokers(影子经纪人)"的黑客组织声称成功入侵了跟NSA相关的Equation Group(方程式组织)的计算机系统,并成功窃取到了大量的机密信息以及黑客工具.随后,"Shadow Brokers"黑客组织将60%的泄漏文件在网上进行了公布,其中就包含有针对多款网络设备的漏洞利用代码. 警惕已知思科ASA设备漏洞仍可被用在其新设备版本中 据悉,目前Shadow Brokers已经释放了大约300Mb的防火墙漏洞利用.植入和工具代码.而

微软IIS服务器漏洞 数十万的网站被攻破

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 成千上万的网站最近遭到了黑客的攻击,其中包括联合国和英国政府的网站.这些遭到攻击的网站被嵌入了一种攻击代码,试图利用微软Windows中的安全漏洞向访问者的计算机中安装恶意软件. 攻击者好像是利用微软IIS(互联网信息服务)Web服务器中安全漏洞攻破了这些网站.微软在上个星期发布的警告中称,它正在对IIS服务器中没有修复的安全漏洞的报告展开调