巨人天成
产经 科技 企业 数据 峰会 快讯 商业

过时开源软件隐患大,Black Duck报告:86%代码库含易受攻击组件

2025-02-26来源:ITBEAR编辑:瑞雪

近期,一份由Black Duck发布的《2025年开源安全分析报告》揭示了商业代码库中的严峻安全现状。报告显示,高风险和过时的开源软件组件在商业代码库中泛滥,成为安全漏洞频发的主要原因。

这份报告深入分析了来自16个不同行业的965个商业代码库,结果令人震惊。高达97%的代码库中均含有开源组件,而其中的86%更是包含了易受攻击的开源组件。特别值得注意的是,jQuery库中的过时漏洞问题尤为突出,成为安全隐患的重灾区。复杂的依赖关系和许可证冲突进一步加剧了这一风险。

自2020年以来,应用程序中的平均开源文件数量激增了两倍,从5386个上升到16082个。这一增长趋势不仅未能带来安全性的提升,反而使得81%的代码库中都包含了高危或严重的漏洞。报告指出,十大最常见的高危漏洞中,有八个都与jQuery Java库相关。其中,CVE-2020-11023和CVE-2020-11022这两个跨站脚本(XSS)漏洞尤为普遍,存在于超过三分之一的代码库中。尽管这些漏洞的补丁早在2020年4月就已发布,但它们仍然广泛存在于商业代码库中,凸显了更新和维护开源组件的重要性。

报告还发现,64%的开源组件是通过传递依赖项引入的。这一多层依赖关系不仅增加了安全漏洞的风险,还带来了法律风险。近一半的高危和严重漏洞源于传递依赖项,而近30%的许可证冲突也同样来自传递依赖项。总体而言,56%的代码库都存在许可证冲突问题,这可能引发法律纠纷并导致产品上市延迟。

更令人担忧的是,商业代码库中对过时开源组件的依赖程度惊人。报告显示,90%的代码库使用了超过四年未更新的开源组件,91%的代码库使用了两年内未进行新开发的组件,而90%的代码库则使用了比最新版本落后10个以上版本的组件。这些过时组件的存在无疑为黑客提供了可乘之机,增加了安全攻击的风险。

面对这一严峻形势,Black Duck建议组织采取积极措施来加强开源组件的管理。组织应密切关注项目网站和代码库,及时获取最新的安全信息和漏洞补丁。同时,使用包管理器、自动化监控工具和版本跟踪工具等技术手段,实现对开源组件的全面监控和管理。虽然保持所有软件组件100%最新可能不太现实,但主动管理和修复已知漏洞是确保代码库安全的关键。

未来十年科技新图景:智能硬件跃迁、AI赋能与网络无感化变革
本文将从智能硬件、AI 算法、未来网络、数字经济、安全体系等多个维度,分析科技浪潮下的核心趋势。 设备变得更聪明网络变得无形AI 成为能力底座数字经济成为主引擎安全体系成为关键支撑科技不是未来,而是现在正在发…

2025-11-15

避开苹果锋芒,聚焦外卖小哥:打造专属他们的超实用蓝牙耳机
试着聚焦一个特定人群,比如外卖小哥。电量要非常足,最好能用一整天。麦克风要特别好,因为外卖小哥大部分时间都在路上,环境嘈杂,麦克风不好的话,对方根本听不清。如果能将耳机固定在头盔上,那就更好了,不怕掉。如果…

2025-11-13

2025微信数据保护全攻略:误删聊天记录别急,多场景恢复方案来了
提前备份是数据安全的核心,2025年微信已支持电脑、云服务、外部存储等多种备份方式,恢复时只需简单操作即可找回记录。苹果和安卓厂商的云服务早已支持微信数据备份,关键是确认误删前有有效备份记录。 2. 选择…

2025-11-13

SK海力士VFO工艺打造HBS技术,为移动设备AI性能提升带来新突破
据闪德资讯获悉,SK海力士正在研发结合移动DRAM和NAND的高带宽存储(HBS)技术,可提高智能手机和平板电脑等移动设备的AI性能。 相比HBM使用的硅通孔(TSV)技术,VFO无需穿孔,成本更低、良率更高…

2025-11-12

等保2.0成企业必答题!网络合规差距与优化路径全解析
实践中发现,许多企业在宽带层面存在共性差距,亟需从专业角度优化改进。在网络核心节点部署流量探针,实现全量网络流量采集;建议搭建专用日志审计平台,统一存储日志并支持多维度分析,确保日志完整性与可追溯性。 1.…

2025-11-12

开放式蓝牙耳机怎么选?2025十款热门开放式耳机深度测评来助力
推荐理由:在百元价位中音质体验非常出色,可媲美千元级别耳机通常选择耳夹式耳机的消费者都有骑行和户外运动的爱好,难以避免遇到下雨天气和大量出汗的情况,因此耳机的防水级别也成了筛选的指标,建议选择防水等级在IP…

2025-11-11

立讯精密液冷方案:从前瞻布局迈入规模化商用新阶段
证券之星消息,立讯精密(002475)11月11日在投资者关系平台上答复投资者关心的问题。投资者提问:公司的液冷散热解决方案在AI服务器中的应用情况如何?是否已获得头部云服务提供商或AI企业的认可? 谢谢!…

2025-11-11

爱立信完成上行L4S技术测试,为5G时延敏感业务提供网络支撑
(全球TMT2025年11月11日讯)近日,在IMT-2020(5G)推进组的组织下,爱立信成功完成了上行L4S技术测试,验证了L4S在提升上行实时交互业务体验方面的显著效果。测试结果表明,L4S技术能够有效…

2025-11-11

上海贝尔发布《2025年AI-ICT赋能与重构白皮书》:剖析趋势、需求与战略方向
《2025年AI-ICT赋能与重构白皮书》由上海贝尔发布,系统剖析了AI与ICT产业融合的核心趋势、技术需求及战略方向,展现了全球AI发展浪潮下ICT基础设施的变革路径与机遇。实施路径上,需夯实数据与模型基础…

2025-11-11

2025年AI智能鼠标深度体验:星火大模型赋能,它能替代哪些办公工具?
AI智能鼠标2025深度测评:星火大模型加持,AI问答、AI绘图能替代哪些工具?当一款鼠标,内嵌了如科大讯飞星火这般强大的认知大模型时,它所带来的,远不止是光标移动的流畅,更是一场关于效率与创造力的革命。我们…

2025-11-10