搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
从前慢现在也慢
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
Git配置SSH到gitee\github_github ssh
2
Transformer应用到建筑行业,CAD设计起飞了
3
UE4 UMG与_ue4的umg尺寸
4
Java高并发程序设计(一)-前言_java高并发程序涉及 电子版
5
ubuntu系统安装VScode及VScode使用与基本配置_ubuntu vscode
6
android 单选 多行,Android RadioButton多行多列实现
7
【Unity Animation 2D】Unity Animation 2D骨骼绑定与动画制作_unity2d骨骼动画
8
docker Stable Diffusion 模型_docker-stable-diffusion-taiyi
9
IOS/安卓+charles实现抓包(主要解决证书网站无法打开问题)_charles手机抓包
10
springboot1.5整合redisson出现java.io.IOException: 远程主机强迫关闭了一个现有的连接._springboot redis 远程主机强迫关闭了一个现有的连接。
当前位置:
article
> 正文
警惕开源代码库中的安全隐患
作者:从前慢现在也慢 | 2024-06-19 00:12:36
赞
踩
代码外部风险库有哪些
最近的一项研究发现,
在调查的31个流行库(框架)的1261个版本中,超过三分之一存在已知的安全漏洞,大约四分之一的下载文件已经被污染。
该项研究由Aspect Security和Sonatype发起。Aspect Security是一家评估软件安全漏洞的公司,Sonatype主要提供中央资源库(Central Repository),托管了超过30万个库和开源组件,每年有超过40亿次请求。
Aspect公司的研究人员分析了在过去12个月内,从Central Repository中下载的31个流行的Java框架和安全库,并发现:
所有的下载中,有1980万次下载的版本存在已知漏洞,占26%。
下载次数最多的、存在已知漏洞的库是Google Web Toolkit(GWT)、Apache Xerces、Spring MVC和Struts 1.x。
研究发现,
在开源代码库中发现的漏洞类型非常广泛,
一些漏洞允许攻击者完全接管主机,一些可能会导致数据丢失或损坏,还有一些可能会向攻击者提供有用的信息。
研究人员称,安全性库比框架更有可能存在已知漏洞,现在的应用程序通常使用30个或更多的库,这可能危及到应用程序中80%的代码。
在大多数情况下,漏洞的影响在很大程度上取决于应用程序如何使用这些库。
研究人员列出了一些广为流传的已知漏洞:
在过去一年中,Spring被超过4.3万个组织下载了1800万次,但是去年的一个发现显示,Spring表达式语言中有一个新型的漏洞,攻击者可以通过HTTP参数提交来利用该漏洞,并获得敏感的系统数据、应用程序和用户cookies。
2010年,谷歌的研究团队发现了Struts2中一个漏洞,该漏洞允许攻击者在所有基于Struts2的应用程序中执行任意代码。
Apache CXF(Web服务框架)在过去一年内被超过1.6万个组织下载了420万次,从2010年该框架中就存在两个大的漏洞(CVE-2010-2076和CVE 2012-0803),允许攻击者欺骗任何使用CXF的服务,下载任意的系统文件,并绕过验证。
研究人员称,目前开发者还没有好的方法来得知他们正使用的库中存在的已知漏洞,他们必须随时检查几十个邮件列表、博客、论坛,此外,开发团队也不太可能去寻找这些开源库中的漏洞,因为这需要大量的安全方面的经验,在分析这些库时自动化工具基本上用处不大。
Aspect公司CEO称,使用开源库也存在“依赖管理”的问题,开发者需要确定他们的项目中真正直接依赖的库。
通常情况下,开发者会在一些非必需的功能中使用库,而这些库还可能依赖于其他库,显然这带来了大量过时的代码,增加了安全风险,同时增大了应用程序的规模。
要想避免或降低这些风险,就需要找出在项目中使用的库,确定哪些已经过时。Aspect公司建议尽量少使用库。
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/从前慢现在也慢/article/detail/734760
推荐阅读
article
【超详细】
vue
项目
:
Tinymce
富
文本
使用
教程以及踩坑总结+业务
需要
功能
扩展_
vue
tinym...
在Vue
项目
的开发过程中,经常
需要
使用
富
文本
编辑器来处理用户的输入内容。 是一个
功能
强大且易于
使用
的富
文本
编辑器,它支持...
赞
踩
article
AI
人工智能
大
模型
开发实战出真知系列:简单了解
LangCh
ai
n
Expression
Langu...
由于有读者国内无法访问Open
AI
接口的问题,这里也给出了平替的解决方案,就是国产大
模型
GLM,智谱
AI
于24年1月16...
赞
踩
article
【ACM出版,多高校单位支持 |
人工智能
等
计算机领域
ei
会议
,EI
Compendex
, Sco...
2024
人工智能
与
自然语言
处理
国际
学术
会议
(
AINLP
2024
)将于
2024
年7月19-21日在中国·珠海召开,该
会议
...
赞
踩
article
MCK
主机
加固
:智能科技
,
构筑
网络安全
的
铜墙铁壁
...
它通过行为分析
,
区分正常操作与恶意行为
,
确保在不影响业务运行的前提下
,
实现最高级别的安全防护。
MCK
主机
加固
产品
,
以其创...
赞
踩
article
【NLP】基于
神经网络
P
CNN
(
Piece
-Wise-
CNN
)的
关系
抽取
模型_pcnn模型...
总得来说,在限定域的pipline形式的
关系
抽取
中,使用分段的最大池化能够减少人为特征提取的操作,再引入远程监督的内容后...
赞
踩
article
测试
/开发
程序员
难过的坎
30
岁
,是
一个
程序员
伤不起的年龄......_
程序员
30
岁
渡劫...
测试
/开发
程序员
难过的坎------
30
岁
在外人看来
程序员
都是钱多没时间还单身的钻石王老五,但是
程序员
也有自己的苦恼:除...
赞
踩
article
SQL
Server
2008
附加
数据库
时出错_
附加
数据库
时出错,有关
详细信息
,请点击“消息”列中...
马上就要开始重做机房收费系统了,想要了解系统的功能就得先了解之前的
数据库
。在得到原
数据库
charge_sys.mdf和c...
赞
踩
article
php
图片
上
传
到
mysql
数据库
_怎样用
php
实现
上
传
图片
到
数据库
...
展开全部
php
实现
上
传
图片
保存到数e69da5e6ba9062616964757a686964616f313333376...
赞
踩
article
git
rollback
代码
都没了_
git
代码
回滚操作 -
vinci321
的
个人空间
- OSCH...
昨天说到用
git
reset进行回滚操作,还有
git
revert的操作,它们的区别如下:
git
reset
git
re...
赞
踩
article
海外又曝出伪
AI
明星
公司
!
人工智能
是
个
巨大
泡沫
?...
来源:维识教育科技昨日,《华尔街日报》曝光了一家印度伪
AI
明星
公司
Engineer.ai。这家总部设在美国洛杉矶和英国伦...
赞
踩
article
ChatGPT
Prompt
技术
全攻略-进阶篇:深入
Prompt
工程
技术
_
chatglm
的promp...
在人工智能的世界里,
ChatGPT
已经成为一个强大的工具,帮助我们生成文本、解决问题并创造新的内容。但要充分利用它的能力...
赞
踩
article
Java
开发面试题
,
kafka
查看
topic
积压
_
kafka
admin
获取
topic
的
数据
积压
量...
1、背景首先
,
让我们简要地讨论下每个系统
,
以了解它们
的
高级设计和架构
,
看下每个系统所做
的
权衡。Kafka 是一个开源
的
分...
赞
踩
article
深入解析
MySQL
的
层次化
设计...
2、如果是 prepare 状态,检查 binlog 记录
的
对应事务操作(redo log 与 binlog 记录
的
事务...
赞
踩
article
VMware
到
OpenStack
备份
容灾
及其反向
备份
容灾
解决方案
_
openstack
vm创建
备份
关...
VMware
是一家虚拟化和云计算软件供应商。其虚拟化技术基于其x86架构中的裸机管理程序ESX/ESXi。裸机嵌入式管理...
赞
踩
article
MongoDB
安装
与基本使用_
mongodb
数据库
安装
...
(5)下一步
安装
"install mongoDB compass" 不勾选(当然你也可以选择
安装
它,可能需要更久的
安装
...
赞
踩
article
ElasticSearch
的
Update
By
Query
的
坑(使用
注意事项
及其方案)_update...
ES
的
Update
By
Query
对应
的
就是关系型数据库
的
update set ... where...语句;ES
的
U...
赞
踩
article
支付宝
小
程序
云
:打造商业利器
,
引爆
小
程序
市场潜力
_
支付宝
小
程序
云
营销...
如果你的
支付宝
小
程序
想参加大促、秒杀或者抢券这种可能导致人流量极速爆发的活动
,
也不用担心
,
支付宝
小
程序
云
可以为你配置峰值...
赞
踩
article
DSP28388
_
SpiaRegs
寄存器
初始化
时
无法
赋值原因梳理与最终
解决方案
...
详细分析了Simulink代码生成外接手写代码时
无法
对
SpiaRegs
赋值的原因,并给出了最终
解决方案
。_dsp2838...
赞
踩
article
vim
格式化
json
命令_
vim
格式化
json
...
vim
json
格式化命令 及快捷键_
vim
格式化
json
vim
格式化
json
1、vi...
赞
踩
article
Android Error
:
Execution
failed
for
task
'
:
app
:
comp...
这个错误是很模糊,根本无法定位错误低点,这时就需要获得详细的错误日志来推断错误首先,可以打开黑窗口(CMD)定位到项目目...
赞
踩
相关标签
vue.js
前端
javascript
人工智能
langchain
人工智能培训
nlp
视觉检测
数据挖掘
自然语言处理
深度学习
机器人
语音识别
r语言
语言模型
科技
web安全
安全
源代码加密
源代码防泄露
数据安全
神经网络
cnn
关系抽取
程序人生