2019年热门开源项目中的漏洞增加了一倍以上
2022-03-11 10:27:46 来源:
RiskSense 发布了一份新报告,该报告提供了有关目前热门的开源软件中漏洞的深入发现,其中包括武器化漏洞数、哪种软件最容易受到威胁、攻击的最主要类型等内容。

该报告并没有包含 Linux、WordPress、Drupal 等这些经常受到监控的超级流行项目。而是观察了一些对大众来说并不是很知名,但却被技术和软件社区广泛采用的其他热门开源项目,其中包括 Jenkins、MongoDB、Elasticsearch、Chef、GitLab、Spark、Puppet 等。
RiskSense 查看了 50 个最受欢迎的开源软件项目,发现:
漏洞涵盖了从开发 / 测试、编排、容器以及工作负荷之内的现代开发的所有阶段 开源正以前所未有的速度产生新的漏洞 国家漏洞数据库(NVD)列表在开源软件漏洞方面很落后 - 特别是对于那些具有最高 CVSS 严重性的漏洞。
报告结果表明,这些开源软件中的总漏洞数在 2019 年增加了一倍以上, 从 2018 年的 421 个增长到了去年的 968 个。并指出,将开源软件漏洞添加到国家漏洞数据库(NVD)所需的时间非常长,从公开披露到包含,平均需要 54 天。这种延迟可能导致组织在近两个月的时间内仍面临严重的应用程序安全风险。且这种长时间的延迟存在于在所有级别的漏洞上,包括被评为 严重的漏洞和已被武器化的漏洞。
RiskSense 首席执行官 Srinivas Mukkamala 表示:虽然开源代码因为是经过众包审查以发现问题,通常被认为比商业软件更安全,但这项研究表明开源软件漏洞正在上升,并且可能成为许多组织的盲点。 由于开源代码在当今到处都有使用和重用,一旦发现漏洞,它们将产生难以置信的深远影响。
其他发现包括有,Jenkins 自动化服务器总体上拥有最多的 CVE,数量为 646。紧随其后的是 MySQL,数量为 624。同时,这两个开源软件项目的武器化漏洞也各占 15 个。相比之下,HashiCorp 的 Vagrant 总共只有 9 个 CVE,但是其中包含了 6 个武器化漏洞。
此外,Apache Tomcat、Magento、Kubernetes、Elasticsearch 和 JBoss 也都存在着一些流行漏洞。而跨站点脚本(XSS)和输入验证漏洞则是该研究中最常见和武器化程度最高的漏洞之一。
可从 RiskSense 网站获取报告全文。
-
2019年热门开源项目中的漏洞增加了一倍以上
RiskSense 发布了一份新报告,该报告提供了有关目前热门的开源软件中漏洞的深入发现,其中包括武器化漏洞数、哪种软件最容易受到威胁、攻
2022-03-11 10:27
-
时尚气息完美呈现杨洋h.earme上海见面会圆满落幕
2015年10月24日,杨洋h。ear me上海见面会在位于上海淮海路的索尼直营店成功举办。作为目前最具人气的新生代男神,杨洋与索尼合作,成功
2022-03-11 09:06
-
Gartner2020《超融合基础设施软件魔力象限》:中国仅2家企业入围
(原标题:Gartner 2020《超融合基础设施软件魔力象限》:中国仅2家企业入围 深信服更具优势) 日前,Gartner发布了2020年《超融
2022-03-11 07:52
-
为便捷智能而生美的M2净水器直击消费痛点
在水质污染严重的今天,越多越多人开始关注水质污染对健康的威胁,家庭净水机几乎成为家居必备产品之一。市面上的主流净水器普遍体型都
2022-03-11 06:59
-
第2代AirPodsPro有望上半年发布华邦电子供货NOR闪存
援引 DigiTimes 报道,苹果计划在今年上半年推出第 2 代 AirPods Pro。这篇报道将焦点放在了华邦电子(Winbond)上,消息人士称华邦电
2022-03-11 05:07
-
当新波普艺术遇上「火山同传」
10月20日,英国当代新波普艺术代表人物 Philip Colbert受邀参加「抖音潮流艺术节」,在抖音进行全国独家直播,吸引近15万人次在线观看。
2022-03-11 04:32











