版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
目录一、概述........................................................................................11、软件供应链安全攻击手段依然花样百出.................................12、国内企业软件供应链安全状况有所改善.................................4二、国内企业自主开发源代码安全状况..........................................61、编程语言分布情况.................................................................62、典型安全缺陷检出情况..........................................................7三、开源软件生态发展与安全状况.................................................81、开源软件生态发展状况分析...................................................92、开源软件源代码安全状况分析.............................................11(1)编程语言分布情况.........................................................11(2)典型安全缺陷检出情况..................................................123、开源软件公开报告漏洞状况分析..........................................13(1)大型开源项目漏洞总数及年度增长TOP20....................13(2)主流开源软件包生态系统漏洞总数及年度增长TOP20..164、开源软件活跃度状况分析.....................................................19(1)68.7%的开源软件项目处于不活跃状态,比例下降........19I(2)版本频繁更新的项目较去年增长21.6%........................205、关键基础开源软件分析........................................................21(1)主流开源生态关键基础开源软件TOP50.......................21(2)关键基础开源软件的漏洞披露情况未见改善..................24(3)关键基础开源软件的整体运维风险有所改观..................256、NPM生态中恶意开源软件分析............................................26(1)超95%的恶意开源组件以窃取敏感信息为目标.............26(2)典型恶意开源组件及恶意行为剖析................................四、国内企业软件开发中开源软件应用状况.................................291、开源软件总体使用情况分析.................................................30(1)平均每个软件项目使用166个开源软件,再创新高......30(2)最流行的开源软件被37.2%的软件项目使用.................312、开源软件漏洞风险分析........................................................32(1)存在容易利用的开源软件漏洞的项目占比大幅下降.......32(2)平均每个项目包含的已知开源软件漏洞数明显回落.......33(3)影响最广的开源软件漏洞的影响范围有所减小..............35(4)20多年前的开源软件漏洞仍然存在于多个软件项目中..363、开源软件许可协议风险分析.................................................37(1)最流行的开源许可协议在46.9%的项目中使用..............37II384、开源软件运维风险分析........................................................40(1)多个二三十年前的老旧开源软件版本仍在使用..............40(2)开源软件各版本使用依然混乱.......................................41五、典型软件供应链安全风险实例分析........................................421、多款主流操作系统供应链攻击实例分析...............................2、PHP软件供应链攻击实例分析............................................433、某国产数据库供应链攻击实例分析......................................45六、总结及建议...........................................................................47附录:奇安信代码安全实验室简介...............................................51III一、概述的第四期。入安全问题,从而导致最终软件供应链安全事件的爆发。呈现。在此基础上,本报告还总结了趋势和变化。与往年报告相比,本期报告在开源软件生态发展与安全部分新增了对NPM生态中恶意挥“0day漏洞”攻击作用的状况。感兴趣的读者可重点关注。1、软件供应链安全攻击手段依然花样百出过去的一年中,软件供应链安全攻击事件没有丝毫减少的趋势,1攻击手段依然花样百出。2023年10月,安全人员分析发现了一种新型供应链攻击。整个9月,某黑客组织都在使用域名仿冒(Typosquatting)和星标劫持(Starjacking)技术向开源包管理器PyPi植入一系列恶意包,并引和阿里云等热门通人信息、登录凭据等敏感数据,可能影响数百万人。2023年12安全公司LassoSecurityGitHub和HuggingFace平台上发现了1500多个不安全的API访问令牌,可用来访问772个组织机构的仓库,包括谷歌、微软、VMware等公司。其中部分令牌可帮助攻击者获得Meta公司Bloom、Meta-Liama、Pythia等大语言模型(LLM)仓库的完全读写权限,攻击者可利用该漏洞实施LLM使用这些仓库把LLM能力集成到应用和运营中的组织置于供应链风险中,危及数百万下游用户的安全。2024年2月,Cycode研究团队披露了谷歌重要的开源构建和测试工具Bazel的一个供应链安全漏洞的详细信息。Bazel所依赖的CI\CD平台GitHubActions的工作流程中存在命令注入漏洞,可导致攻击者将恶意代码植入Bazel代码库、创建后门并影响Bazel用户的Bazel括2和谷歌自身等。2024年3Top.ggDiscord托管在GitHub上的源代码遭受到大规模严重供应链投毒攻击,该平台拥有超17万成员。分析发现,攻击者劫持了Top.gg的GitHub账14个伪造的恶意Python意软件窃取用户Chrome、Edge等浏览器中的敏感数据,包括浏览历图窃取Telegram会话数据以侵犯用户隐私。这些攻击同时也影响到了大量与平台相关的开发人员。2024年3月底,某开发人员在调查SSH性能问题时发现了涉及XZUtilѕ工具库的供应链攻击,溯源发现SSH使用的上游liblzma库流量里的C2SSHD身份验证并远是一种由Tukaani项目开发的Linux是一个用于处理XZ压缩格式的开源软件库。庆幸的是,该漏洞主要影响的XZ5.6.0和5.6.1版本尚未被Linux发行版广泛集成,而且大部分是在预发行版本中。2024年5月,攻击者通过与英国国防部核心网络链接的一个外的薪资处理系统,访问了部分军队支付网络,造成严重的信息泄露。据统计,攻击者访问了超过22.5万名英国陆军、海军和皇家空军现3役军人、退役军人和预备役军人的姓名、银行账号详情等个人信息。件是在不到一年的时间内发生的第二起因外部承包商而导致的英国军队数据遭泄露事件。OpenSSH可以在CS架构中提供网络安全信道,被众多企业用于远程服务器管理和数据安全通信。2024年7月初,网络安全公司Qualys发现,OpenSSH服务器进程存在“regreSSHion”漏洞(CVE-2024-6387),攻击者可利用其以root权限在基于glibc的Linux系统上实现未认证的远程代码执行,从而实施系统完全接管、恶意程序安装和后门创建等攻击行为,严重程度堪比Log4Shell。具不完全统计,互联网上有1400多万台易受攻击的OpenSSH实例,仅Qualys公司自身的客户中就有约70万个暴露在互联网上的系统可能易受攻击。2、国内企业软件供应链安全状况有所改善奇安信代码安全实验室通过数据分析发现,与以往历年相比,2023年,国内企业自主开发软件的源代码高危缺陷密度明显下降,件供应链安全风险的管控依然值得持续关注,需要更多的投入。1)国内企业自主开发软件的源代码高危缺陷密度明显下降通过对2023年国内企业自主开发源代码的分析发现,虽然整体缺陷密度达到12.76个/千行,高于以往各年,但高危缺陷的密度为40.52个/千行,比之前三年有明显的下降;此外,NULL引用类缺陷的检出率为25.7%,较往年也有较大降低。上述趋势的出现,应该在很审计工具的使用持续推广。2)国内企业因使用开源软件而引入安全风险的状况有所改善2023年,奇安信代码安全实验室对1763个国内企业软件项目中166个开源软件,数量再创新高。但另一方面,平均每个项目存在83个已知开源软件漏洞,含有容易利用的开源软件漏洞的项目占比为68.1%,以危漏洞、超危漏洞的项目占比分别为88.0%、81.0%和71.9%,与去年好转。方法和工具还需要进一步的持续完善、推广和应用。5二、国内企业自主开发源代码安全状况源代码的安全是软件供应链安全的基础。2023年全年,奇安信代码安全实验室对1858个国内企业自主开发的软件项目的源代码进408909802陷5216473个,其中高危缺陷211355个,整体缺陷密度为12.76个/千行,高危缺陷密度为0.52个/千行。与以往历年相比,整体缺陷密高危缺陷类型的重点防范及相应安全编码规范的使用有关。1、编程语言分布情况在185817种编程3的分别为软件项目数量分别为1258个、246个和118个,Python取代NodeJS6再次回到第三的位置。Java语言项目占比达67.7%,但低于去年的76.1%。国内企业在进行软件开发时,Java语言仍然最受欢迎。编程语言的分布情况如下图所示。2、典型安全缺陷检出情况对1858个软件项目的源代码缺陷检测结果进行分析和统计发现,注入、密码管理、日志伪造、跨站脚本、NULL引用、配置管理、输入验证、资源管理、路径遍历、API误用等十类典型安全缺陷的总体71.1%,与去年的74.1%基本持平。每类典型缺陷历年的检出率及对比情况如下图所示。7相比,NULL引用类缺陷的检出率有较大下降,这可能与研发人员对码修复问题。三、开源软件生态发展与安全状况析五部分内容外,在对2023年开源软件生态发展与安全状况进行综合分析时,还增加了针对NPM生态中恶意开源软件的分析。81、开源软件生态发展状况分析根据奇安信代码安全实验室的监测和统计,2022年底和2023年底,主流开源软件包生态系统中开源项目总量分别为5499977和7959049,一年间增长了44.7%,增速迅猛;截至2023年底,主流开源软件包生态系统中平均每个开源项目有11.3个版本,与前几年基本持平。2023年开源软件生态持续繁荣。对Maven、NPM、Packagist、Pypi、Godoc、Nuget、Rubygems、Swift等八个典型开源软件包生态系统的具体分析如下:NPM超越Godoc,成为开源项目数增速最快的包生态系统。八个典型的开源项目数量最多的是NPM包生态系统,截至2023年底,其开源项目数量达到了的也是NPM,2023年一年间的项目总量增速高达79.1%,Godoc的项目数增长也很快,达58.1%。9Maven的平均版本数超过232023态系统的开源项目数量和版本数量如下表所示。其中,Maven包生态系统平均每个开源项目有高达21.9又有增加;NPM和Godoc13.4和降至和序号包生态系统2023年项目数2023年版本数平均版本数1Maven7272281719158223.62NPM41706414269280610.23Packagist421935538080912.84Pypi536523554033010.35Godoc80906171078326Nuget640966809115112.67Rubygems17869314236318.08Swift948866665247.0102、开源软件源代码安全状况分析20232248个开源软件项309522947缺陷5108161个,其中高危缺陷355721个,整体缺陷密度为16.501.15有所下降。(1)编程语言分布情况2023年检测的2248个开源项目中,共涉及10种编程语言,分别是Java、C/C++、JavaScript、Python、Groovy、C#、Lua、Kotlin、Ruby和Java、C/C++、JavaScript和Python四种语言开发的开源软件约占3/4。11(2)典型安全缺陷检出情况对2248个开源软件项目的缺陷检测结果分析发现,注入、密码管理、日志伪造、跨站脚本、NULL引用、配置管理、输入验证、资源管理、路径遍历、API误用等十类典型安全缺陷的总体检出率为76.7%,与前两年相比,有小幅升高。每类典型缺陷历年的检出率及对比情况如下图所示。12较大幅度的提升外,其他均在正常的波动范围内。从历年数据来看,30%左在20%左右或以下。3、开源软件公开报告漏洞状况分析2023CNNVD、CNVD等公开漏洞库中共收录开源软件相关漏洞64938个,其中有7107个漏洞为2023年新增。(1)大型开源项目漏洞总数及年度增长TOP20截至20的大型开源项目信息如(GoogleChrome)和Mozilla13一如既往,依然排名前序号大型开源项目主页地址历史漏洞总数1LinuxKernel/5983Chromium2/3369(GoogleChrome)3MozillaFirefox/en-US/firefox/26374Thunderbird/zh-CN/15465MySQL/14306linux-aws/12567linux-gcp/11798linux-azure/zh-cn/1155/en-US/firefox/en9FirefoxESR1097terprise/AdobeFlashPlayer/products/flashplay101088pluginer/end-of-life.html11GitLab/95112SeaMonkey/76413PHP/75014WebKitGTK/69715OpenJDK/69616Wireshark/6631417ImageMagick/index.php65818Jenkinshttps://www.jenkins.io/57219Moodle/527XenProject20/515(Hypervisor)2023年一年间,公开报告漏洞数量增长排名前20的大型开源项Kernel依然是一年来增加漏洞最多的项目,达到607个。序号大型开源项目主页地址2023年漏洞增量1LinuxKernel/607Chromium(Google2/275Chrome)/en-US/firefo3MozillaFirefox186x/4GitLab/1655linux-aws/1426linux-gcp/1417linux-azure/zh-cn/138/en-US/firefo8FirefoxESR120x/enterprise/9Thunderbird/zh-CN/1191510XWiki/11111Android/9712Jenkinshttps://www.jenkins.io/9213MySQL/8514gpachttp://gpac.io/8415Mattermost/7916phpMyFAQhttps://www.phpmyfaq.de/6217Discourse(.org)58Electron-Cross-platform1858desktopapplicationshell19pimcore/5720WebKitGTK/49TOP20截至2023年底,主流开源软件包生态系统中历史漏洞总数排名前的开源软件信息如下表所示。排名前两位的依然是TensorFlow和ChakraCore。序号开源软件所属包生态系统历史漏洞总数1TensorFlowPypi4302ChakraCoreNuget34716Electron-Cross-platform3NPM314desktopapplicationshellElectron-Cross-platform4Maven252desktopapplicationshell5JenkinsMaven2466ApacheTomcatMaven2007XWikiMaven1698TYPO3CMSPackagist1639OpenSSLConan15910RubyonRailsRuby12811MagentoCorePackagist12212FFmpeg-iOSSwift12113phpMyAdminPackagist12014OpenSSLSwift11315DjangoPypi10716DolibarrERP&CRMPackagist10617keycloakMaven10218Drupal(core)Packagist9819phpMyFAQPackagist9420PlonePypi932023年一年间,主流开源软件包生态系统中公开报告漏洞数量增长排名前20的开源软件信息如下表所示。17序号开源软件所属包生态系统2023年漏洞增量1XWikiMaven1112MattermostGodoc693phpMyFAQPackagist62Electron-Cross-platform4NPM58desktopapplicationshell5pimcorePackagist576jfinalMaven297incubator-airflowPypi288GoprogramminglanguageGodoc289.NETRuntimeNuget2710libTIFFConan2311mlflowConda22Electron-Cross-platform12Maven22desktopapplicationshell13mlflowPypi2214XWikiPlatformMaven2215TensorFlowPypi2116keycloakMaven1817JenkinsMaven1718PrestaShopPackagist161819cryptographyConda1520aheinze/cockpitPackagist154、开源软件活跃度状况分析本年度报告依然把活跃度作为衡量开源软件安全性的一个维度。到及时的修复。因此,两者都会给运维带来一些风险。(1)68.7%的开源软件项目处于不活跃状态,比例下降报告中依然将超过一年未更新发布版本的开源软件项目定义为不活跃项目。2023年全年,主流开源软件包生态系统中不活跃的开源软件项目数量为5469685前年的69.9%基本持平。从去年的72.7%大幅度下降为60.4%,Nuget从去年的54.3%迅速上升至79.0%。除此之外,其他包生态系统中不活跃项目的占比均与去年持2520717的不活跃项目占比依然最高,达90.7%。具体数据见下表。序号包生态系统项目总数不活跃项目数不活跃项目比例1Maven72722850436269.4%2NPM4170641252071760.4%193Packagist42193532291576.5%4Pypi53652335848866.8%5Godoc80906160926475.3%6Nuget64096650621379.0%7Rubygems17869390.7%8Swift948868375588.3%(2)版本频繁更新的项目较去年增长21.6%2023100个以上版本的开源项目有27234个,较去年增长21.6%。八个典型的开源软100个版本的项目数量见下表。排名包生态系统对应的开发语言一年内发布超过100个版本的项目数量1NPMJavascript162292MavenJava31923Nuget.NET27464GodocGo5PypiPython14956PackagistPHP7RubygemsRuby8SwiftSwift18205、关键基础开源软件分析1000个其他开源软件直接依赖的一类且消除困难,其安全性应得到更多关注。ApacheLog4j2就是一款关键基础开源软件,截止年底,其直接依赖数为7919。(1)主流开源生态关键基础开源软件TOP50Rubygems等主流开源生态中的关键基础开源软件共有款,较年底上涨36.3%,直接依赖数排名TOP50的软件如下表所示。开源软件junit:junitLog4j2仅排在第139TOP50表中漏洞。排名开源软件所属包生态系统直接依赖数1junit:junitMaven997642rakeRubygems812123org.scala-lang:scala-libraryMaven758934bundlerRubygems70327215tiktokapi-src640216tiktok-srcNPM634567Newtonsoft.JsonNuget629808tslibNPM614269rspecRubygems6058910numpyPypi5948011requestsPypi5664012org.slf4j:slf4j-apiMaven5549613chalkNPM4472014commanderNPM4233715lodashNPM4147116pandasPypi3989417org.jetbrains.kotlin:kotlin-stdlibMaven3883818illuminate/supportPackagist3776919pytestPypi36717guzzlehttp/guzzlePackagist35382org.jetbrains.kotlin:kotlin-stdlibMaven34507-common22axiosNPM34138expressNPM33494reactNPM3047522inquirerNPM28901com.google.guava:guavaMaven2729327ch.qos.logback:logback-classicMaven2709628matplotlibPypi2650129requestNPM25831org.jetbrains.kotlin:kotlin-stdlibMaven25826-jdk8org.mockito:mockito-coreMaven24397fs-extraNPM24133scipyPypi23994com.fasterxml.jackson.core:jackson34Maven23581-databind35mons:commons-lang3Maven21817typescriptNPM20939commons-io:commons-ioMaven2084938react-domNPM2031439jectlombok:lombokMaven2030640laravel/frameworkPackagist18670org.clojure:clojureMaven1806442clickPypi1798743tqdmPypi172022344pytest-covPypi1654345momentNPM1579646com.google.code.gson:gsonMaven15391Microsoft.Extensions.DependencyIn47Nuget15015jection.AbstractionspryRubygems14978odooPypi1458850org.assertj:assertj-coreMaven14556(2)关键基础开源软件的漏洞披露情况未见改善202317091313款从未公开披露过漏洞,占比达76.8%,呈现出逐年升高的趋势,如下图所的优秀开源项目。24(3)关键基础开源软件的整体运维风险有所改观分析判断关键基础开源软件的运维状况。453款,占比为26.5%,较去年的41.5%有较大的下降。其次,关键基础开源软件提交的积极性有所降低。去年一年内,周平均提交次数小于5和小于1的关键基础开源软件数量分别为1245和916,占比分别为72.8%、53.6%,两项指标较前两年持续升高。此外,在TOP50的关键基础开源软件中,有款软件明确已获23和贡献者数量小于100的有8款,比去年和前年减少1款。256、NPM生态中恶意开源软件分析包生态系统较容易受到恶意代码投毒攻击。2023态系统中的381个恶意开源组件。(1)超95%的恶意开源组件以窃取敏感信息为目标括用户敏感信息窃取、主机敏感信息窃取、Git示。可以看出,95.3%的恶意组件以窃取敏感信息为最终目标,这些敏感信息包括用户名、密码、DNS、服务器IP、Github配置等。26(2)典型恶意开源组件及恶意行为剖析针对各种恶意行为的典型恶意开源组件如下表所示。恶意行为组件版本slotbooking-ui2.18.0@sber-ufs-sbert/icons4.45.0主机敏感信息banca-movil-ionic-v41.1.2窃取dlw.scbase.staticsite9999.10.9fio-registrations2.0.0npm_package_devdependencies_sass2.69.5update-material-outline-gap3.7.14用户敏感信息lifi-contracts1.0.0窃取@testvijaysimha/gd-util1.0.0unit-testing-controllers1.0.3qr-emvco1.1.2vader-pack1.0.3主机失陷攻击doneida1.0.7deuna-lib-tl-react-native-biocatch1.1.2capacitor-selphi-plugin1.5.5@zscaler/ec-domain5.0.0恶意域名访问backbone.picky1.0.0testepocdep1.1.1Git账户信息@gusmano/reext0.0.249窃取本节以恶意开源组件slotbooking-ui2.18.0窃取服务器信息,具体步骤如下:271)安装过程中,该恶意组件通过package.json里定义的命令,执行预先编写好的index.js脚本;2)脚本获取服务器内环境变量,以及/etc/hosts和/etc/resolv.conf的文件内容,如下图所示;3)文件内容通过get_file()函数进行base64编码,以便于进行传输;post下图所示。282023年,奇安信代码安全实验室对1763个国内企业软件项目中此所带来的漏洞和许可证风险等安全问题的情况。291、开源软件总体使用情况分析(1)平均每个软件项目使用166个开源软件,再创新高与往年一样,在被分析的1763个国内企业软件项目中,全部使166个开源软件,此项数据再创新高。本次分析的软件项目中使用开源软件最多的数量为6168个,使用开源软件排名前10的项目的情况如下图所示。30(2)最流行的开源软件被37.2%的软件项目使用在被分析的1763个国内企业软件项目中,使用最多的开源软件为SLF4JAPIModule,被656个项目所使用,占比为37.2%,低于去年43.6%的水平。被使用最多的前10名开源软件如下表所示。开源软件名称使用的项目数被使用率SLF4JAPIModule65637.2%CommonsIo:CommonsIo62735.6%ApacheCommonsCodec62535.5%FasterxmlJacksonCore:JacksonDatabind59133.5%FasterxmlJacksonCore:JacksonCore57932.8%FasterxmlJacksonCore:JacksonAnnotations57132.4%GoogleGuava:Guava55331.4%ApacheCommons:CommonsLang354530.9%31fastjson1-compatible53230.2%ApacheCommonsLogging51829.4%2、开源软件漏洞风险分析(1)存在容易利用的开源软件漏洞的项目占比大幅下降统计发现,在被分析的1763个国内企业软件项目中,存在已知开源软件漏洞的项目有1551件漏洞的项目有1428的项目有1268和2020年基本持平。综合漏洞的POC/EXP情况以及CVSS漏洞的利用难度分为容易、一般、困难,容易利用的漏洞风险极高。在被分析的1763个项目中,存在容易利用的漏洞的项目有1200个,占比为68.1%,较前两年降幅较大。历年存在各类开源软件漏洞的软件项目的占比情况如下图所示。32(2)平均每个项目包含的已知开源软件漏洞数明显回落在1763146568个已知开源软件漏洞(涉及到13135个唯一CVE个已知开源软件漏洞,与去年的110个相比,降幅明显,但仍高于之前两年的水平。33本次分析的软件项目中,引入已知开源软件漏洞最多的数量为1929个。存在已知开源软件漏洞数量排名前10的项目的情况如下图所示。34(3)影响最广的开源软件漏洞的影响范围有所减小从漏洞的影响度来分析,影响范围最大的开源软件漏洞为CVE-2023-35116,存在于33.4%的软件项目中,比去年最高的41.9%年影响度排名前10的开源软件漏洞如下表所示。漏洞名称CVE编号影响项目数量影响度FasterXMLjackson-databind代码问题漏CVE-2023-3511658833.4%洞GoogleGuava安全漏洞CVE-2023-297650528.6%SpringFramework安全漏洞CVE-2024-2224347026.7%SpringFramework安全漏洞CVE-2024-2226247026.7%SpringFramework安全漏洞CVE-2024-2225947026.7%FasterXMLjackson-databind代码问题漏CVE-2022-4200346026.1%洞ApacheHTTP/2资源管理错误漏洞CVE-2023-4448746026.1%CVE-2016-100002746026.1%SpringFramework安全漏洞CVE-2023-2086145826.0%FasterXMLjackson-databind代码问题漏CVE-2022-4200445625.9%洞10的容易利用的开源软件漏洞情况如下表所示。35容易利用的漏洞名称CVE编号影响项目数量影响度CVE-2016-100002746026.1%jQuery跨站脚本漏洞CVE-2020-1102241223.4%jQuery跨站脚本漏洞CVE-2020-1102341223.4%jQuery跨站脚本漏洞CVE-2019-1135840122.7%SpringFramework代码注入漏洞CVE-2022-2296538421.8%jQuery跨站脚本漏洞CVE-2015-925137821.4%VmwareSpringFramework安全漏洞CVE-2021-2209634519.6%VmwareSpringFramework安全漏洞CVE-2021-2206034419.5%OpenSSL缓冲区错误漏洞CVE-2021-371132918.7%ApacheHttpClient安全漏洞CVE-2020-1395617.1%多年前的开源软件漏洞仍然存在于多个软件项目中之前公开的古老开源软件漏洞,其中,最古老的漏洞是2001年7月12日公开的CVE-2001-1267,距今已23年,这一时间比去年报告中的影响情况如下表所示,它们的发布时间距今都已超过年。漏洞名称CVE编号发布日期影响项目数量2001-07-1GNUTar敌对目标路径漏洞CVE-2001-126712GZip超长文件名缓冲区溢出漏洞CVE-2001-12282001-11-113682002-03-1zlib安全漏洞CVE-2002-0059852002-10-2GNUtar任意文件覆盖漏洞CVE-2002-121618PortableNetworkGraphics任意脚本2002-12-2
CVE-2002-13632远程执行漏洞62003-02-2zlib安全漏洞CVE-2003-0107532003-07-0GNUGzip输入验证错误漏洞CVE-2003-036712LibPNG不合法PNG越界访问拒绝服务2004-04-3
CVE-2004-04212漏洞02004-06-2GNUgzexe临时文件命令执行漏洞CVE-2004-060314MicrosoftMSNMessengerPNG图片解2004-07-1
CVE-2004-05972析远程代码执行漏洞23、开源软件许可协议风险分析(1)最流行的开源许可协议在46.9%的项目中使用在1763个被分析的国内企业软件项目中,共发现545个开源许37ApacheLicense82710的许可协议如下表所示。开源许可协议涉及项目数所占比例ApacheLicense2.082746.9%MITLicense68839.0%BSD3-Clause"New"or"Revised"License23313.2%BSD2-Clause"Simplified"License1327.5%GNUGeneralPublicLicensev2.0only1317.4%GNUGeneralPublicLicensev1.0orlater1066.0%PublicDomain985.6%GNUGeneralPublicLicensev3.0only915.2%ISCLicense844.8%GNUGeneralPublicLicensev2.0orlater814.6%“软件发布时必须公开软件的源代码”等。奇安信代码安全实验室将限制性较为苛刻的一类协议定义为超382023年分析的1763许可协议的项目124256个,占比1/5,高于去年约1/6的占比。本次分析的软件项目中使用到的超危许可协议如下表所示。超危开源许可协议简称涉及项目数GNUGeneralPublicLicensev3.0onlyGPL-3.0-only91GNUGeneralPublicLicensev3.0orlaterGPL-3.0-or-later44GNUAfferoGeneralPublicLicensev3.0onlyAGPL-3.0-only37GNULesserGeneralPublicLicensev3.0onlyLGPL-3.0-only20GNULesserGeneralPublicLicensev3.0orlaterLGPL-3.0-or-later11CreativeCommonsAttributionNonCommercialCC-BY-NC-SA-2.58ShareAlike2.5GenericGNUFreeDocumentationLicensev1.2onlyGFDL-1.2-only7涉及软件项目数排名前10的高危许可协议如下表所示。涉及高危开源许可协议简称项目数GNUGeneralPublicLicensev2.0onlyGPL-2.0-only131GNUGeneralPublicLicensev2.0orlaterGPL-2.0-or-later81GNULesserGeneralPublicLicensev2.1onlyLGPL-2.1-only76GNULibraryGeneralPublicLicensev2orlaterLGPL-2.0-or-later6539GNULesserGeneralPublicLicensev2.1orlaterLGPL-2.1-or-later59MozillaPublicLicense1.1MPL-1.158EclipsePublicLicense1.0EPL-1.056GNULibraryGeneralPublicLicensev2onlyLGPL-2.0-only31CreativeCommonsAttributionShareAlike3.0CC-BY-SA-3.023UnportedCreativeCommonsAttributionNonCommercialCC-BY-NC-SA-3.010ShareAlike3.0Unported4、开源软件运维风险分析用和开源软件多个版本混乱使用的角度进行分析。(1)多个二三十年前的老旧开源软件版本仍在使用老旧的开源软件版本,有的版本已经超过30年,存在极大的运维风险。被使用的老旧开源软件版本中,最早的一款是1993年3月3日发布的byacc1.9,已经发布31年。按老旧程度排名前10的开源软件如下表所示。开源软件名称版本号版本发布日期涉及项目的数量byacc1.91993-03-031checker0.8-211999-03-09140journal1-41999-03-091GNUtar1.131999-09-051sdc1.0.8beta-82000-08-182Getopt-Long2.242000-08-281GNUbc1.062000-11-154URI1.102001-01-111zlib1.1.32001-02-053libpng1.0.92001-03-261(2)开源软件各版本使用依然混乱严重,并非使用的都是最新版本。SpringFramework:SpringCore是169本的数量排序,排名前10的开源软件情况如下表所示。开源软件名称被使用的版本数量Springframework:SpringCore169Springframework:SpringBeans165Springframework:SpringContext163SpringAOP161Springframework:SpringWeb159SpringExpressionLanguage(SpEL)154SpringWebMVC14941SpringTransaction147SpringJDBC146Springframework:SpringContextSupport136五、典型软件供应链安全风险实例分析1、多款主流操作系统供应链攻击实例分析Ubuntu是一款被广泛使用的Linux操作系统发行版,具有多种支持PythonJavaC++等多种编程语言,还提供了GCC编译器和版本控制系统等开发库和工具。使用者通常使用aptinstall命令在Ubuntu上安装MiniDLNA,以获得媒体播放服务。MiniDLNA是一款兼容DLNA/UPnP-AV客户端的开源媒体服务软件,支持音乐、图片、视频等媒体文件的播放,可帮助用户通过DLNA兼件。MiniDLNA被广泛部署在Linux服务器上,同时也广泛应用于路由器、NAS等嵌入式设备上。CVE-2023-33476是MiniDLNA的一个越界写类型的超危历史漏洞,MiniDLNA在处理采用分块传输编码的HTTP请求时存在逻辑缺陷,42影响MiniDLNA的1.1.15-1.3.2版本。以Ubuntu20.04为例,可通过aptinstall命令安装MiniDLNA820011、多个型号的路由器等也有类似问题。些版本,在通过常规方式安装开源媒体服务软件MiniDLNA后,远程未授权的攻击者可能会利用MiniDLNA的历史漏洞CVE-2023-33476对这些操作系统版本发起任意代码执行的软件供应链攻击。2、PHP软件供应链攻击实例分析PHP是一种被广泛使用的开源脚本语言,可以嵌入到HTML中,特别适用于Web开发。PHP在运行时会依赖于底层的系统库Linux43glibc(GNUC
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年娄烦县社区工作者招聘笔试备考题库及答案解析
- 2026年陵水黎族自治县医疗事业单位人员招聘考试参考题库及答案解析
- 2026年射阳县社区工作者招聘笔试备考题库及答案解析
- 2026年临夏县医疗事业单位人员招聘考试参考题库及答案解析
- 2026年于田县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年乌恰县带编教师招聘笔试备考题库及答案解析
- 2026年临漳县医疗事业单位人员招聘考试模拟试题及答案解析
- 2026年彰武县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年康县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年静乐县带编教师招聘笔试备考题库及答案解析
- 口腔诊所合理使用抗菌药物的整改措施
- GB/T 48047-2026熔模铸件(铸钢、镍合金和钴合金)通用技术要求
- 你好疯子剧本-你好疯子话剧
- 《无人机法律法规知识》课件-第1章 民用航空法概述
- 《政府与非营利组织会计》(第七版)课件 常丽 第1-3章 政府与非营利组织会计概述、政府与非营利组织会计基本理论与方法、政府财政收支管理制度
- 河沙开采可行性方案
- 管理学(马工程)教案
- 医疗机构高警示药品风险管理规范(2023版)
- 中广核研究院热室设施建设项目 环境影响报告书(建造阶段)
- 正常人体解剖学:绪论
- -龙湖物业业主投诉、冲突与危机化解93p解析
评论
0/150
提交评论