WhiteSource 研究報告:開源漏洞在 2019 年增長近 50%
開源組件已成為當(dāng)今許多軟件應(yīng)用程序的基礎(chǔ)組成部分,這也使得其在安全性方面受到越來越嚴(yán)格的審查。根據(jù)開源管理專家 WhiteSource 發(fā)布的一份新報告,可知 2019 年公開的開源軟件漏洞數(shù)增加到了 6000 多個,增速接近 50% 。慶幸的是,有超過 85% 的開源漏洞已被披露,且提供了相應(yīng)的修復(fù)程序。
遺憾的是,開源軟件的漏洞信息并沒有集中在一處發(fā)布,而是分散在數(shù)百種資源中。有時索引的編制并不正確,導(dǎo)致搜索特定數(shù)據(jù)成為了一項艱巨的挑戰(zhàn)。
根據(jù) WhiteSource 的數(shù)據(jù)庫,在國家漏洞數(shù)據(jù)庫(NVD)之外報告的所有開源漏洞中,只有 29% 最終被登記在冊。
此外研究人員比較了 2019 年漏洞排名前七的編程語言,然后將之與過去十年的數(shù)量進行了比較,結(jié)果發(fā)現(xiàn)歷史基礎(chǔ)最好的 C 語言占有最高的漏洞百分比。PHP 的相對漏洞數(shù)量也大幅增加,但沒有跡象表明其流行度有同樣的提升。盡管 Python 在開源社區(qū)中的普及率持續(xù)上升,但其漏洞百分比仍相對較低。
報告還考慮了通用漏洞評分系統(tǒng)(CVSS)的數(shù)據(jù),是否是衡量補漏優(yōu)先級的最佳標(biāo)準(zhǔn)。
過去幾年中,CVSS 已進行了多次更新,以期達成為可對所有組織和行業(yè)提供支持的客觀可衡量標(biāo)準(zhǔn)。
然而在此過程中,CVSS 也改變了高嚴(yán)重性漏洞的定義。這意味著在 CVSS v2 標(biāo)準(zhǔn)下被定為 7.6 的漏洞,在 CVSS v3.0 標(biāo)準(zhǔn)下可能被評為 9.8 。對于各個開源軟件的開發(fā)團隊來說,這意味著他們面臨著更多的高嚴(yán)重性漏洞問題,導(dǎo)致現(xiàn)有超有 55% 的用戶被高嚴(yán)重性或嚴(yán)重性問題所困擾。
報道作者總結(jié)道:列表中提及的開源項目漏洞,并不意味著其本質(zhì)上是不安全的。作為用戶,也應(yīng)了解相關(guān)安全風(fēng)險,并確保將開源依賴保持在最新狀態(tài)。