最新最快科技资讯
太阳能光伏网

商业代码库广泛使用高风险开源组件,安全漏洞频发

根据Black Duck最新发布的《2025开源安全和分析报告》,商业代码库中普遍存在高风险和过时的开源软件组件,导致安全漏洞频发。报告分析了16个行业的965个商业代码库,发现97%的代码库包含开源组件,其中86%的代码库包含易受攻击的开源组件,过时的jQuery库漏洞尤为突出。

自2020年以来,每个应用程序中的平均开源文件数量增加了两倍,从5386个跃升至16082个,81%的代码库包含高危或严重漏洞。十大最常见的高危漏洞中有八个出现在jQuery JavaScript库中,超过三分之一的代码库存在CVE-2020-11023和CVE-2020-11022这两个跨站脚本(XSS)漏洞。尽管这些漏洞的补丁早在2020年4月就已发布,但仍广泛存在于商业代码库中,凸显了过时开源软件的风险。

此外,64%的开源组件是传递依赖项,近一半的高危和严重漏洞源于传递依赖项。这种多层依赖关系也带来了法律风险,近30%的许可证冲突来自传递依赖项。总体而言,56%的代码库存在许可证冲突,可能引发法律问题并导致产品上市延迟。

Black Duck建议组织通过关注项目网站和代码库、使用包管理器、自动化监控工具和版本跟踪工具等方式,及时了解高危漏洞。虽然保持所有软件组件100%最新可能不切实际,但主动管理和修复已知漏洞至关重要。

最新相关

广州解除气象灾害(暴雨)应急响应

5月10日18时31分,广州市气象灾害应急指挥部决定解除气象灾害(暴雨)Ⅳ级应急响应。根据气象台监测数据,广州已达到解除标准,全市恢复正常运转。免责声明: 本文内容由开放的智能模型自动生成,仅...

广州解除暴雨Ⅳ级应急响应

5月10日,广州市气象台监测显示,当地已达到解除气象灾害(暴雨)应急响应的标准。市气象灾害应急指挥部于18时31分正式宣布解除暴雨Ⅳ级应急响应。此次解除标志着本轮暴雨影响趋于结束,市民生活逐...

苏联时代探测器'宇宙-482'坠入印度洋

近日,苏联1972年发射的"宇宙-482"自动探测器坠入雅加达以西的印度洋海域。该探测器原计划前往金星,因助推器故障未能脱离地球轨道,随着时间推移高度降低,最终重返大气层坠落。探测器直径约一米...

流浪53载苏联探测器坠入印度洋

5月10日,苏联1972年发射的"宇宙-482"探测器在雅加达以西的印度洋坠落。该探测器原计划飞往金星,因助推器故障未能脱离地球轨道,长期滞留太空。随着轨道高度逐渐降低,最终重返大气层。探测器直...

淘宝上线桌面版客户端,AI导购成亮点

淘宝近日推出了一款桌面版客户端,目前仅支持Windows系统,macOS版本预计不久后发布。这款客户端采用类似网页浏览器的布局设计,左侧集成了AI助手与阿里旺旺聊天功能,顶部则为商品选项卡,主打"分...

马光远: 年轻人是中国IP经济的真正后浪

5月10日,2025世界IP经济发展大会在广州召开,经济学家马光远出席并发表演讲。他表示,IP经济将成为中国经济转型的重要风口,其核心在于消费。中国作为文化大国和制造强国,拥有丰富的IP资源与完善...

马光远: 中国每个城市都是文化IP宝库

5月10日,经济学家马光远在2025世界IP经济发展大会上表示,中国每个城市都蕴含丰富文化IP资源,这是其他国家无法比拟的优势。他指出,中国经济正从出口转向内需、从投资到消费、从规模走向创新、...

深圳发布暴雨黄色预警,市民需注意防范

5月10日17时27分,深圳市气象台发布暴雨黄色预警信号。预计未来2小时内,全市将出现30-50毫米降水,存在山洪和内涝风险。目前,深圳已进入暴雨戒备状态,市民需加强防御,注意安全。免责声明: 本文...