2019年开放源代码漏洞激增50%

安全 应用安全
WhiteSource新发布的漏洞报告称,2019年公开的开源软件漏洞数量达到了6,000多个,而2018年仅为4,000多个,数量激增50%!

 WhiteSource新发布的漏洞报告称,2019年公开的开源软件漏洞数量达到了6,000多个,而2018年仅为4,000多个,数量激增50%!

[[319271]]

“这可以归因于开源组件的广泛采用以及过去几年开源社区的大规模增长,以及媒体对最近数据泄露的关注和企业对开源安全的意识增强。”报告指出。

C语言依然是“漏洞之王”

WhiteSource对650多位开发人员进行了调查,从国家漏洞数据库(NVD)、安全公告、经过同行评审的漏洞数据库、问题跟踪器等收集了数据,发现:

  • 已披露的超过85%的开源安全漏洞已经有可用修复程序;
  • 只有84%的已知开源漏洞被NVD收录,其中一些漏洞在被发现后数月才收录;
  • 由于代码量巨大,C仍然具有最高的漏洞百分比(30%),其次是PHP(27%)和Java(15%)。

Python的流行并未导致其漏洞百分率的上升,这到底是因为安全编码实践的结果,还是业界对Python项目的安全性研究工作松懈所致不得而知。

SQL注入杀回前十

2019年比较常见的安全漏洞(CWE)是跨站点脚本漏洞(XSS),其次是不正确的输入验证漏洞和缓冲区错误:

2019年的TOP5漏洞与2018年相比变化不大。2018年,缓冲区错误排在第二位,输入验证漏洞排在第三位,其余部分相同。

研究人员指出:

令人担忧的是,比较常见的CWE是简单的代码错误和不准确的编码导致,所有开发人员都可以通过遵守基本的编码标准来避免这种情况。

虽然不在前五名之列,但有趣的是,CWE-352——跨站点请求伪造(CSRF)在今年的前十名CWE中崭露头角,而2015年之后一度沉寂的CWE-89——SQL注入,再次打榜。这可能是由于开源Web项目的数量增加导致Web漏洞激增,Web开发人员在编码时应当重新重视这个问题。

【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文   

 

责任编辑:华轩 来源: 51CTO专栏
相关推荐

2011-08-03 08:41:02

微软云端开放

2011-08-09 09:21:19

微软云计算源代码

2012-10-12 15:59:23

虚拟化开放源代码云计算

2009-06-22 13:41:00

Java开放源代码Sun

2018-06-03 08:22:55

Oracle云计算开源

2011-12-10 19:26:23

webOS

2009-07-03 14:53:17

GPL授权

2015-12-04 11:38:32

Swift开放源代码

2009-07-09 07:55:21

2017-11-29 08:59:35

Facebook谷歌IBM

2023-09-11 13:43:00

RISC-V芯片

2015-07-23 18:09:02

IBM开源

2021-01-27 10:00:10

SSPL开源许可证OSI

2020-03-14 14:05:17

开源漏洞语言

2021-01-17 16:31:46

漏洞网络安全网络攻击

2015-03-30 09:54:57

2021-04-06 10:01:43

开放源代码网络可编程性

2020-10-29 18:49:46

数据库开源软件开源

2023-07-07 13:29:45

2014-04-03 15:46:40

点赞
收藏

51CTO技术栈公众号