2019年开放源代码漏洞激增50%

栏目: IT技术 · 发布时间: 5年前

内容简介:WhiteSource最新发布的漏洞报告称,2019年公开的开源软件漏洞数量达到了6,000多个,而2018年仅为4,000多个,数量激增50%!“这可以归因于开源组件的广泛采用以及过去几年开源社区的大规模增长,以及媒体对最近数据泄露的关注和企业对开源安全的意识增强。”报告指出。WhiteSource对650多位开发人员进行了调查,从国家漏洞数据库(NVD)、安全公告、经过同行评审的漏洞数据库、问题跟踪器等收集了数据,发现:

WhiteSource最新发布的漏洞报告称,2019年公开的开源软件漏洞数量达到了6,000多个,而2018年仅为4,000多个,数量激增50%!

“这可以归因于开源组件的广泛采用以及过去几年开源社区的大规模增长,以及媒体对最近数据泄露的关注和企业对开源安全的意识增强。”报告指出。

C语言依然是“漏洞之王”

WhiteSource对650多位开发人员进行了调查,从国家漏洞数据库(NVD)、安全公告、经过同行评审的漏洞数据库、问题跟踪器等收集了数据,发现:

  • 已披露的超过85%的开源安全漏洞已经有可用修复程序;
  • 只有84%的已知开源漏洞被NVD收录,其中一些漏洞在被发现后数月才收录;
  • 由于代码量巨大,C仍然具有最高的漏洞百分比(30%),其次是PHP(27%)和Java(15%)。

2019年开放源代码漏洞激增50%

Python的流行并未导致其漏洞百分率的上升,这到底是因为安全编码实践的结果,还是业界对 Python 项目的安全性研究工作松懈所致不得而知。

2019年开放源代码漏洞激增50%

SQL注入杀回前十

2019年最常见的安全漏洞(CWE)是跨站点脚本漏洞(XSS),其次是不正确的输入验证漏洞和缓冲区错误:

2019年的TOP5漏洞与2018年相比变化不大。2018年,缓冲区错误排在第二位,输入验证漏洞排在第三位,其余部分相同。

研究人员指出:

令人担忧的是,最常见的CWE是简单的代码错误和不准确的编码导致,所有开发人员都可以通过遵守基本的编码标准来避免这种情况。

虽然不在前五名之列,但有趣的是,CWE-352——跨站点请求伪造(CSRF)在今年的前十名CWE中崭露头角,而2015年之后一度沉寂的CWE-89——SQL注入,再次打榜。这可能是由于开源Web项目的数量增加导致Web漏洞激增,Web开发人员在编码时应当重新重视这个问题。


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

引爆流行

引爆流行

[美] 马尔科姆·格拉德威尔 / 钱清、覃爱冬 / 中信出版社 / 2002-7 / 18.00元

马尔科姆·格拉德威尔以社会上突如其来的流行风潮研究为切入点,从一个全新的角度探索了控制科学和营销模式。他认为,思想、行为、信息以及产品常常会像传染病爆发一样,迅速传播蔓延。正如一个病人就能引起一场全城流感;如果个别工作人员对顾客大打出手,或几位涂鸦爱好者管不住自己,也能在地铁里掀起一场犯罪浪潮;一位满意而归的顾客还能让新开张的餐馆座无虚席。这些现象均属“社会流行潮”,它爆发的那一刻,即达到临界水平......一起来看看 《引爆流行》 这本书的介绍吧!

Base64 编码/解码
Base64 编码/解码

Base64 编码/解码

URL 编码/解码
URL 编码/解码

URL 编码/解码

HEX HSV 转换工具
HEX HSV 转换工具

HEX HSV 互换工具