写点什么

2019 年热门开源项目的安全漏洞增加一倍

  • 2020-06-10
  • 本文字数:911 字

    阅读完需:约 3 分钟

2019年热门开源项目的安全漏洞增加一倍


近日,安全公司 RiskSense 发布了一份名为“The Dark Reality of Open Source"的报告。通过分析 54 个热门开源项目,这家公司发现这些开源项目中的安全漏洞数量从 2018 年的 421 个增加至 2019 年的 968 个,增幅超 100%。


据悉,该报告并不包括 Linux、WordPress、Drupal 等超级流行的免费工具项目,而是观察了其他流行的开源项目,它们虽然不是很出名,但却被技术和软件社区广泛采用,其中包括 Jenkins、MongoDB、Elasticsearch、Chef、GitLab、Spark、Puppet 等工具。


报告表明,2019 年公开披露的开源软件漏洞数为 968,相比 2018 年的 421 个漏洞,安全漏洞数量增长 130%。统计显示,从 2015 年到 2020 年(3 月)流行的开源项目累计有 2694 个漏洞。



RiskSense 表示,它们从报告中发现的另一大问题是大量的安全漏洞在公开披露数周后才报告给 NVD(美国国家漏洞数据库)。据了解,漏洞从首次公开披露到报告给 NVD,这个时间平均要花 54 天,而 PostgreSQL 和 MongoDB 则需要花费 8 个月的时间。



更令人震惊的是,有一个严重的 PostgreSQL 漏洞从首次公开披露到报告给 NVD,花了 1817 天。


考虑到业界很多网络安全和 IT 软件公司都利用 NVD 数据库来建立和发送安全警报,一旦漏洞报告延迟,这将导致使用这些开源项目的企业暴露在攻击面前。并且,这还给威胁行为者创造了机会,让它们可以创建和部署漏洞利用程序——导致安全漏洞的“武器化”。



根据统计,在 54 个开源项目中,Jenkins 和 MySQL 的安全漏洞数量最多,其中,Jenkins 有 646 个安全漏洞,MySQL 紧随其后,有 624 个安全漏洞。同时,它们的武器化漏洞也是遥遥领先,分别是 15 个。虽然其他开源项目的漏洞较少,但这些漏洞更容易被武器化,比如 Vagrant 虚拟化软件和 Alfresco 内容管理系统当中的安全漏洞。


此外,Apache Tomcat、Magento、Kubernetes、Elasticsearch 和 JBoss 均含有一些很流行的安全漏洞。


RiskSense 总结道,开源项目在当今软件世界举足轻重,因此需要进一步改进开源项目乃至整个行业处理安全漏洞的方式。


延展阅读:


最新报告:开源漏洞 2019 年增长近 50%,C 语言项目漏洞最多


开源安全报告:70% 的应用程序存在库引入的漏洞


每 1000 行代码有 14 个安全缺陷,开源软件的安全令人堪忧


2020-06-10 10:367717
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 390.1 次阅读, 收获喜欢 1805 次。

关注

评论 2 条评论

发布
用户头像
黑白帽犯法,写漏洞不犯法...
2020-06-10 11:17
回复
写漏洞?
2020-06-10 13:35
回复
没有更多了
发现更多内容

利用YashanDB数据库提升智能物流数据管理水平

数据库砖家

启动YashanDB数据库项目的注意事项

数据库砖家

如何利用YashanDB实现实时数据处理

数据库砖家

如何利用YashanDB数据库实现高可用性设计?

数据库砖家

Pipeline 引用外部数据源最佳实践

观测云

安全 数据处理工具

如何保证YashanDB数据库中的数据完整性

数据库砖家

跨平台动漫应用 Ani - 多平台支持的开源项目

qife122

kotlin 动漫

如何借助YashanDB数据库推动企业数字化转型

数据库砖家

如何利用YashanDB打通信息孤岛?

数据库砖家

如何利用YashanDB构建企业级数据共享平台

数据库砖家

如何利用YashanDB数据库加强数据分析能力

数据库砖家

RAG评估矩阵全公开:如何科学衡量检索增强系统?

聚客AI学院

人工智能 向量数据库 RAG搭建 RAG应用 RAG 框架

聚焦全球数字经济大会 | 焱融存储推理加速方案成现场焦点

焱融科技

人工智能 数字经济 模型推理 KVCache

如何利用YashanDB创建适应未来的数据架构

数据库砖家

如何利用YashanDB进行机器学习模型的构建

数据库砖家

如何利用YashanDB实现跨地域数据同步与灾备部署

数据库砖家

如何利用YashanDB实现业务数据的高效管理?

数据库砖家

Post-Training on PAI :Ray on PAI,云上一键提交强化学习

阿里云大数据AI技术

人工智能 数据库 模型训练 模型 模型推理

利用YashanDB推动业务智能:如何进行数据驱动决策?

数据库砖家

如何利用YashanDB实现数据分片与负载均衡

数据库砖家

API 网关在iPaaS集成平台中的功能具体体现

谷云科技RestCloud

安全管理 API API网关 ipaas 网关管理

从超级个体到超智能企业的一些思考

Abel(不忘初心) 钱小军

一文读懂 Sigmoid 与 Hard Sigmoid 激活函数:从原理到量化部署

地平线开发者

自动驾驶 算法工具链 地平线征程6

如何利用YashanDB数据库进行数据监控

数据库砖家

如何利用YashanDB数据库实现分布式事务管理

数据库砖家

如何利用YashanDB构建智能决策支持系统?

数据库砖家

如何利用YashanDB进行高效的数据挖掘?

数据库砖家

如何利用YashanDB进行高效数据归档管理

数据库砖家

如何利用YashanDB数据库实施数据治理

数据库砖家

Serverless JManus: 企业生产级通用智能体运行时

阿里巴巴云原生

阿里云 Serverless 云原生 函数计算

Golang基础笔记九之方法与接口

Hunter熊

golang 方法 接口 类型断言

2019年热门开源项目的安全漏洞增加一倍_安全_万佳_InfoQ精选文章