搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
从前慢现在也慢
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
字节|平台开发实习生面经 技术三面+交叉面试+HR面(已offer)_字节交叉面
2
Android UI 自定义控件_使用android的fragment碎片控件、textview文本标签控件、recyclerview
3
Linux系统安全(用户、密码、grub引导密码、增加终端)
4
.net8 blazor auto模式很爽(三)用.net8的Blazor自动模式测试,到底在运行server还是WebAssembly_blazor auto项目刷新后注入的service会失效
5
分布式系统开发实战:分布式计算,实战:基于Spark词频统计_分布式词频统计代码
6
MySQL中的读锁和写锁_mysql 度锁 写锁
7
鸿蒙HarmonyOS开发-Https 抓包配置_harmony next 怎么抓包_鸿蒙抓包
8
使用自己的阿里云镜像加速器解决群晖 NAS 中 Docker 时无法从 Docker Hub 拉取镜像的问题_synology docviewer
9
计算机毕业设计 基于Web的网上购物系统(pc端仿淘宝系统)的设计与实现 Java实战项目 附源码+文档+视频讲解_网上购物系统设计
10
音频pop音的数学与物理解释_pop音跟频率有关吗?
当前位置:
article
> 正文
警惕开源代码库中的安全隐患
作者:从前慢现在也慢 | 2024-06-19 00:12:36
赞
踩
代码外部风险库有哪些
最近的一项研究发现,
在调查的31个流行库(框架)的1261个版本中,超过三分之一存在已知的安全漏洞,大约四分之一的下载文件已经被污染。
该项研究由Aspect Security和Sonatype发起。Aspect Security是一家评估软件安全漏洞的公司,Sonatype主要提供中央资源库(Central Repository),托管了超过30万个库和开源组件,每年有超过40亿次请求。
Aspect公司的研究人员分析了在过去12个月内,从Central Repository中下载的31个流行的Java框架和安全库,并发现:
所有的下载中,有1980万次下载的版本存在已知漏洞,占26%。
下载次数最多的、存在已知漏洞的库是Google Web Toolkit(GWT)、Apache Xerces、Spring MVC和Struts 1.x。
研究发现,
在开源代码库中发现的漏洞类型非常广泛,
一些漏洞允许攻击者完全接管主机,一些可能会导致数据丢失或损坏,还有一些可能会向攻击者提供有用的信息。
研究人员称,安全性库比框架更有可能存在已知漏洞,现在的应用程序通常使用30个或更多的库,这可能危及到应用程序中80%的代码。
在大多数情况下,漏洞的影响在很大程度上取决于应用程序如何使用这些库。
研究人员列出了一些广为流传的已知漏洞:
在过去一年中,Spring被超过4.3万个组织下载了1800万次,但是去年的一个发现显示,Spring表达式语言中有一个新型的漏洞,攻击者可以通过HTTP参数提交来利用该漏洞,并获得敏感的系统数据、应用程序和用户cookies。
2010年,谷歌的研究团队发现了Struts2中一个漏洞,该漏洞允许攻击者在所有基于Struts2的应用程序中执行任意代码。
Apache CXF(Web服务框架)在过去一年内被超过1.6万个组织下载了420万次,从2010年该框架中就存在两个大的漏洞(CVE-2010-2076和CVE 2012-0803),允许攻击者欺骗任何使用CXF的服务,下载任意的系统文件,并绕过验证。
研究人员称,目前开发者还没有好的方法来得知他们正使用的库中存在的已知漏洞,他们必须随时检查几十个邮件列表、博客、论坛,此外,开发团队也不太可能去寻找这些开源库中的漏洞,因为这需要大量的安全方面的经验,在分析这些库时自动化工具基本上用处不大。
Aspect公司CEO称,使用开源库也存在“依赖管理”的问题,开发者需要确定他们的项目中真正直接依赖的库。
通常情况下,开发者会在一些非必需的功能中使用库,而这些库还可能依赖于其他库,显然这带来了大量过时的代码,增加了安全风险,同时增大了应用程序的规模。
要想避免或降低这些风险,就需要找出在项目中使用的库,确定哪些已经过时。Aspect公司建议尽量少使用库。
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/从前慢现在也慢/article/detail/734760
推荐阅读
article
属性
抽取
调研-工业界...
属性
抽取
调研——工业界目录1. 任务1.1. 背景1.2. 任务定义1.3. 数据集1.4. 评测标准2. 方法总结2....
赞
踩
article
【
docker
启动
nginx
】_
docker
启动
nginx
...
注意:如果要删除密码文件:htpasswd -D -d /home/
nginx
/conf/conf.d/admin_pw...
赞
踩
article
世界顶级
人工智能
会议的总结_
ieee
internati
on
al c
on
ference
on
fuz...
这篇文章转载自南京大学周志华教授的博客,原文链接已经找不到了,特此说明。周志华教授的《机器学习》这本书写的不错,深入浅出...
赞
踩
article
Python
3 与
MySQL
的
集成:
使用
mysql
-
connector
...
在当今
的
数据驱动世界中,数据库是任何应用程序
的
核心组件之一。
MySQL
作为最流行
的
开源关系数据库管理系统之一,被广泛用...
赞
踩
article
IT入门知识第五
部分
《
前端开发
》
(
5
/
10
)
...
前端开发
是任何网站或Web应用程序成功的关键。它是用户与产品交互的第一触点,因此,它直接影响到用户的第一印象和整体体验。...
赞
踩
article
微软
Office
Plus
与
WPS
Office
的较量:
办公
软件
市场将迎来巨变?_
微软
和
wps
一样吗...
微软
出品的
Office
套件实力强劲,其不仅在
办公
场景中扮演着不可或缺的角色,为用户带来高效便捷的体验,而且在娱乐生活管理...
赞
踩
article
基于
esp
-
idf
v5.0
.1
驱动
五线四相
步进
电机
(成果记录)_五线四相
步进
电机
运行
延时
不影响其他...
在使用
esp
-
idf
v5.0
.1框架开发28BYJ-48
步进
电机
驱动
时,发现使用
延时
产生脉冲
驱动
uln2003,其最快...
赞
踩
article
Windows
环境下
安装
Nacos
_windows
安装
nacos
...
Nacos
是一个开源的服务发现、配置管理和服务管理平台,由阿里巴巴集团开发和维护。它提供了注册中心、配置中心和服务管理等...
赞
踩
article
python
机器人
视觉
编程
—
—
入门篇
(
上)_
python
机器人
编程
教程...
目录1 全篇概要(主要阅读对象及内容提要)2
python
知识点之
—
—
环境及依赖的库安装简述2.1 Python开发环境...
赞
踩
article
面试题系列:MQ 夺命12
问
,你能扛到第几
问
?_
一个
queue
,
但是
对应
一个
consumer
,
然...
1.你们为什么使
用
mq?具体的使
用
场景是什么?优点:解耦、异步、削峰缺点:1,系统可
用
性降低:2,系统复杂性增加:要多...
赞
踩
article
MoviePy
,
一个
神奇的
python
库_
textclip
rotate
...
MoviePy
是
一个
用于视频编辑的 Python 库,使用户能够处理、编辑和操作视频文件。这个库允许你剪辑视频、添加文...
赞
踩
article
mongodb
附件
大小限制_
mangodb
存储
附件
...
某系统进行厂商选型,说到
mongodb
存储
的
附件
大小有16M显示,记得以前也部署过,没有遇到这个限制。重新找了相关资料。...
赞
踩
article
怎么
把两个
不同
的
属性
值
进行
比较_大话
决策树
(一)——
如何
选择
属性
划分?......
一、废话(可不看)最近在复习整理(重学)一些算法
的
相关知识,最先看
的
那肯定就是
决策树
了,而很多人就在第一个
决策树
这放弃了...
赞
踩
article
System
.out c
a
nnot be
resolved
to
a
type
问题解决方式(非版本问...
解决报错
System
.out c
a
nnot be
resolved
to
a
type
问题的方式(非版本原因)_syst...
赞
踩
article
常见的
非
关系
型
数据库
有哪些...
1. Redis是什么Redis 是 C 语言开发的一个开源的(遵从 BSD 协议)高性能键值对(key-value)的...
赞
踩
article
今日份安利:以
图
生
图
的
软件
有哪些好用_
图
生
图
的
应用...
但是有个小缺点,那就是版权,如果你是免费使用
的
话,那
图
像
的
版权是归属于ai
的
,你需要缴纳一定
的
费用后,才可以将那些照片用...
赞
踩
article
【论文泛读】Multi
m
odal Joint Attribute Prediction and Va...
摘要 本文提出了一种多模态方法来联合预测产品属性,并借助产品图像从文本产品描述中提取值。我们认为产品属性和价值是高度...
赞
踩
article
自然语言
处理
的
文本
生成
技术:从
RNN
到
GPT
...
1.背景介绍
自然语言
处理
(NLP)是人工智能(AI)领域的一个重要分支,其主要目标是让计算机理解、
生成
和
处理
人类语言。文...
赞
踩
article
python
平台使用
mongodb
存储大
文件
_
python
mongodb
大
文件
...
#coding = UTF-8 import pymongo from pymongo import MongoClie...
赞
踩
article
开源
软件
没你想象
中
那么
安全
,
Java
开发者
尤其要警惕...
Snyk 今天发布了2019年
开源
安全
现状调查报告
,
这是一家针对
开源
项目提供
安全
服务的知名公司。前言为了更好地了解
开源
领...
赞
踩
相关标签
聚类
算法
机器学习
深度学习
人工智能
docker
nginx
容器
会议列表 期刊列表 人工智能
开发语言
前端
vue.js
react.js
angularjs
html
css
javascript
big data
单片机
mcu
分布式
python
计算机视觉
图像处理
java