余晖落尽暮晚霞,黄昏迟暮远山寻
本站
当前位置:网站首页 > 行业动态 > 正文

jQuery 跨站脚本漏洞影响大量网站(jQuery漏洞)

xiyangw 2022-12-07 09:45 18 浏览 0 评论


Snyk 发布了 2019 年度的 JavaScript 框架安全状况报告(PDF),除了最流行的 JS 框架 Angular 和 React 外,报告还观察了其它三个流行 JS 前端框架 Vue.js、Bootstrap 和 jQuery 的安全漏洞。

作者/来源: 安华金和

Snyk 发布了 2019 年度的 JavaScript 框架安全状况报告(PDF),除了最流行的 JS 框架 Angular 和 React 外,报告还观察了其它三个流行 JS 前端框架 Vue.js、Bootstrap 和 jQuery 的安全漏洞。

jQuery 过去 12 个月的下载量超过了 1.2 亿次,是 Vue.js 的 4000 万次和 Bootstrap 的 7900 万次之和。Vue.js 发现了 4 个漏洞,都已经修复。


Bootstrap 发现了 7 个跨站脚本漏洞,3 个是在 2019 年披露的,无安全修正。jQuery 发现了 6 个影响所有版本的安全漏洞,4 个是中等危险级别的跨站脚本漏洞,1 个是中危 Prototype Pollution 漏洞,还有一个是低危拒绝服务漏洞。

jQuery 3.4.0 以上版本不受漏洞影响。jQuery 生态系统还发现了多个恶意的扩展包,其中包括 jquery.js、jquery-airload、github-jquery-widgets、 jquery-mobile、jquery-file-upload 和 jquery-colorbox,这些包过去一年的下载量从几百到几千不等。

来源:solidot.org

更多资讯

NVIDIA 显卡驱动再出数个高危漏洞 441.12 版本可免疫

NVIDIA 的 Windows 显卡驱动经常会有曝出一些高危漏洞,一般官方的修复速度都挺快的,几个月前那次有第三方志愿者报了却拖着没修还是比较少见的事情。最近的 GeForce 441.12 版本驱动中,NVIDIA 就修复了多个未公开的高危漏洞,另外这几个漏洞在 Quadro、NVS 和 Tesla 的 Windows 驱动中同样存在。

来源:Expreview超能网
详情链接: https://www.dbsec.cn/blog/article/5383.html

iOS 13 越狱工具 Checkra1n 现已发布 适用 iPhone 与 iPad

经过漫长的等待,基于 checkm8 漏洞的 iOS 越狱工具 —— Checkra1n —— 终于公开了首个 beta 测试版本。需要注意的是,目前 iOS 13 的 Checkra1n 越狱工具仍处于测试阶段,因此并不稳定,需要在后续开发中继续深入。想要尝鲜的朋友,可能会在 iPhone 或 iPad 上遇到一些问题。

来源:cnBeta.COM
详情链接: https://www.dbsec.cn/blog/article/5384.html

GitHub 年度 Octoverse 报告:超 80% 存储库贡献来自美国之外

知名开源代码托管平台 GitHub 刚刚发布了年度 Octoverse 报告,可知去年最大的开源贡献项目为微软 Visual Studio Code(19.1K)、Azure Docs(14K)和 Flutter(13K)。其次是 Google 的 TensorFlow(9.9K)、Kubernetes(6.9K)、以及 Facebook 创建的 React Native 框架。

来源:cnBeta.COM
详情链接: https://www.dbsec.cn/blog/article/5385.html

黑客发现亚马逊和三星产品漏洞 获数十万美元奖金

11 月 11 日消息,据外媒报道,今年在日本东京举行的 Pwn2Own 黑客竞赛中,两名安全研究人员因发现亚马逊智能助手Alexa驱动的智能设备 Amazon Echo 和三星 Galaxy S10 中的漏洞,获得“顶级黑客”的殊荣。


相关推荐

微信、QQ群聊不怕刷屏了 腾讯新专利:可合并重复消息
微信、QQ群聊不怕刷屏了 腾讯新专利:可合并重复消息

相信不少小伙伴遇到过,老板在群里发布一条消息,随后员工纷纷回复“收到”。刷屏后,后面的人还要往上翻才能看到消息内容,非常影响交流体验。而腾讯也注意到了这一问题,...

2023-02-17 13:27 xiyangw

租房怎么找靠谱房源?签合同注意哪些细节?(租房怎么找真实房源)

过完春节就将迎来一年一度的求职、实习高峰租房成为许多毕业生进入社会的首场“考试”那么,对“小白”们来说租房需要避免哪些“陷阱”?以下是常见的法律风险提示大家提前收藏起来吧Q1:如何寻找靠谱的房源?多数...

#新闻拍一拍# 微软:IE11 之后再无 IE(郑州富士康新闻为什么11月之后就没了)

微软:IE11之后再无IE1995年8月16日,微软推出了第一代InternetExplore浏览器。2013年IE11发布后,微软开发了浏览器Edge。今年1月15...

专访资深程序员庄晓立:我为什么要选择Rust?(程序员操作系统选择)
专访资深程序员庄晓立:我为什么要选择Rust?(程序员操作系统选择)

Rust是由Mozilla开发的注重安全、性能和并发性的编程语言。这门语言自推出以来就得到了国内外程序员的大力推崇。Rust声称解决了传统C语言和C++语言几十...

2023-02-02 10:28 xiyangw

CTO(技术总监)平时都在做些什么?(技术总监和cto谁的技术厉害)

目前创业,最后一家公司任职医疗科技公司的研发中心总经理,之前也在几家公司的任职研发/技术总监岗位,在我理解的范围,目前国内中小企业对于CTO/技术总监的岗位区别没有那么明确的职能区分。先总结我先概要性...

2021年游戏项目的十大编程语言:C++、Java、Net均上榜
2021年游戏项目的十大编程语言:C++、Java、Net均上榜

前两天在某平台刷到了大家讨论腾讯游戏相关开发是不是真的薪资很高,然后就看到了Analticslnsight发布关于2021年游戏项目的十大编程语言。C++C+...

2023-01-31 15:42 xiyangw

一对一直播系统,开发一对一视频交友系统源码的解决方案

近年来,网络直播行业呈现高速发展趋势,由于其操作便利、门槛低、收益暴利等特点导致网络直播行业刚一兴起就吸引了无数从业者。时至今日,直播平台内容同质化现象严重,竞争尤其激烈,而新兴的一对一直播软件如“雨...

烟台莱山一大波事业单位招聘应届生啦!快告诉需要的人!

按照《事业单位人事管理条例》(国务院令第652号)等规定,2019年烟台市莱山区事业单位面向优秀应届大学生公开招聘工作人员30名。现公告如下。招聘专业及数量(一)综合管理A岗位3名:要求为建筑类、地质...

【威胁警报】网络钓鱼即服务(PhaaS)加速了供应链攻击

黑客正在通过将网络钓鱼即服务(PhaaS)部署到代码和软件包管理器(如GitHub、PyPI、Ruby、NPM)来加速其攻击。这一策略能规避多因素身份验证(MFA)机制,使得会话cookie被劫持,同...

这款最新的 Mac 恶意软件对你有什么威胁?(苹果电脑显示恶意软件将要对电脑)
这款最新的 Mac 恶意软件对你有什么威胁?(苹果电脑显示恶意软件将要对电脑)

Backdoor.MAC.Eleanor恶意软件是非常危险的,因为它很难被检测出来,而且被感染的系统将会彻底被黑客所控制。互联网安全软件公司Bitdefend...

2023-01-05 12:23 xiyangw

百词斩无需过五关斩六将,只需一份简历!(过五关斩六将缩写100字)

百词斩所属成都超有爱科技有限公司,成立于2011年。产品分为App软件和实体书籍两大方向。同时公司依靠加之经纬创投的风险投资的大力支持,在过去的2年内积累了大量的创新储备,都会在未来12个月释放。团队...

中科院院士王小云:哈希函数是区块链的起源技术,区块链已扩展到供应链金融等多领域

由中国科学院学部主办、中国信息通信研究院等单位联合支持的“区块链技术与应用”科学与技术前沿论坛于2019年12月7日、8日在深圳举办。中国科学院院士、清华大学高等研究院“杨振宁讲座”教授、国际密码协会...

Ruby on Rails 创始人 DHH:高效工作,我有这些工具和技巧

Basecamp是一家小型顶层项目管理软件开发商。大卫·海涅迈尔·汉森(DavidHeinemeierHansson)是Basecamp旗舰产品的开发者,他还是“RubyonRails”的创作...

2019 编程语言排行榜:Java、Python 龙争虎斗!谁又屹立不倒

期望在开发上大有作为的程序员们需要知道该学习什么编程语言。最好的方法是了解2019年最流行的7种编程语言。他们必须选择一门正确的编程语言来学习,并致力于掌握并熟练使用一套出类拔萃的开发技能,这样才会给...

大数据平台如何进行云原生改造(云原生开发平台)

如今,企业都面临着日益增长的数据量、各种类型数据的实时化和智能化处理的需求。此时,云原生大数据平台的高弹性扩展、多租户资源管理、海量存储、异构数据类型处理及低成本计算分析的能力,受到了大家的欢迎。但企...

取消回复欢迎 发表评论: