原文标题:《2019 年热门开源项目中的漏洞增加了一倍以上》 原文来源:开源中国 RiskSense发布了一份新报告,该报告提供了有关目前热门的开源软件中漏洞的深入发现,其中包括武器化漏洞数、哪种软件最容易受到威胁、攻击的最主要类型等内容。 该报告并没有包含 Linux、WordPress、Drupal 等这些经常受到监控的超级流行项目。而是观察了一些对大众来说并不是很知名,但却被技术和软件社区广泛采用的其他热门开源项目,其中包括 Jenkins、MongoDB、Elasticsearch、Chef、GitLab、Spark、Puppet 等。 RiskSense 查看了 50 个最受欢迎的开源软件项目,发现: 漏洞涵盖了从开发/测试、编排、容器以及工作负荷之内的现代开发的所有阶段开源正以前所未有的速度产生新的漏洞国家漏洞数据库(NVD)列表在开源软件漏洞方面很落后-特别是对于那些具有最高 CVSS 严重性的漏洞。 报告结果表明,这些开源软件中的总漏洞数在 2019 年增加了一倍以上,从 2018 年的 421 个增长到了去年的 968 个。并指出,将开源软件漏洞添加到国家漏洞数据库(NVD)所需的时间非常长,从公开披露到包含,平均需要54 天。这种延迟可能导致组织在近两个月的时间内仍面临严重的应用程序安全风险。且这种长时间的延迟存在于在所有级别的漏洞上,包括被评为「严重」的漏洞和已被武器化的漏洞。 RiskSense 首席执行官 Srinivas Mukkamala 表示:「虽然开源代码因为是经过众包审查以发现问题,通常被认为比商业软件更安全,但这项研究表明开源软件漏洞正在上升,并且可能成为许多组织的盲点。」「由于开源代码在当今到处都有使用和重用,一旦发现漏洞,它们将产生难以置信的深远影响。」 其他发现包括有,Jenkins 自动化服务器总体上拥有最多的 CVE,数量为 646。紧随其后的是 MySQL,数量为 624。同时,这两个开源软件项目的武器化漏洞也各占 15 个。相比之下,HashiCorp 的 Vagrant 总共只有 9 个 CVE,但是其中包含了 6 个武器化漏洞。 此外,Apache Tomcat、Magento、Kubernetes、Elasticsearch和JBoss也都存在着一些流行漏洞。而跨站点脚本(XSS)和输入验证漏洞则是该研究中最常见和武器化程度最高的漏洞之一。 报告全文:https://info.risksense.com/open-source-spotlight-report-pr 本文地址:https://www.ithome.com/0/491/787.htm —- 编译者/作者:区块律动BlockBeat 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
开源项目安全性成难题,2019 年热门开源项目中的漏洞同比增加了一倍以上
2020-06-22 区块律动BlockBeat 来源:区块链网络
LOADING...
相关阅读:
- Opyn 以太坊看跌期权遭恶意利用,逾 37 万 USDC 被盗2020-08-05
- 以太坊基金会将雇用内部安全团队以推出ETH 2.02020-08-05
- 根据区块链安全审计员的说法,卡尔达诺将与雪莱硬叉一起领先Tezos2020-08-04
- 安全事件频发的DeFi将要如何发展?另附稳定币链上真实流通量查询地址2020-08-04
- 容悦霏:比特币投资技巧之如何判断投资平台是否安全2020-08-04