您现在的位置是:人工智能 >>正文
尽快删除!流行前端库遭受攻击,影响 10w+ 网站
人工智能8人已围观
简介近日,安全机构 Sansec 发文称流行前端库polyfill.js 受到了供应链攻击,受影响的网站超过 10 万个。通过 CDN 使用该库的网站,在特定情况下会跳转到赌 * 和色 * 网站,下面就来 ...
近日,尽快击影安全机构 Sansec 发文称流行前端库 polyfill.js 受到了供应链攻击,删除受攻受影响的流行网站超过 10 万个。通过 CDN 使用该库的前端网站,在特定情况下会跳转到赌 * 和色 * 网站,库遭下面就来看看这是网站怎么个事 !

Polyfill.js 提供的云计算代码用于模拟浏览器中缺失的原生功能。Polyfill.js 会检测浏览器是删除受攻否原生支持某个特性或 API。如果浏览器不支持该特性,流行Polyfill.js 会提供一个替代实现 ,前端模拟该特性的库遭行为。如果浏览器已经支持该特性,网站Polyfill.js 不会执行任何操作 ,建站模板尽快击影而是删除受攻让浏览器使用其原生实现 。
发生了什么?流行今年早些时候,一家名为 Funnull 的公司(疑似一家中国公司)收购了 polyfill.io 域名和 Github 账号。而 Polyfill.js 的 CDN 使用的就是这个域名(cdn.polyfill.io)。之后,源码库该公司向 Polyfill.js 中注入了恶意脚本代码 ,导致在移动端使用时(恶意代码会根据 HTTP 标头动态生成)会跳转到恶意网站 。
其实早在今年 2 月,Polyfill.js 的作者就表示,如果网站使用 polyfill.io ,请尽快删除 ,现代浏览器已经不再需要它。并且作者已经不再拥有它,无法保证后续的亿华云正常使用 。

根据 Cloudflare CEO 的说法,此次受影响的网站超千万个,占所有网站的 4%(不知真假 ,无从考证)。

目前 :
polyfill.io 的域名注册商已经暂停了该域名的源码下载使用,服务已经无法正常访问;Google 已经屏蔽了使用 polyfill.io 的网站的广告。
如果你的项目使用了 polyfill.js,可以这样做 :
(1) 所有使用 cdn.polyfill.io 的应用都应立即将其删除 。
(2) 如果仍然需要 polyfill,Fastly 和 Cloudflare 都提供了值得信赖的免费模板替代方案 。
Fastly:https://polyfill-fastly.io/Cloudflare:https://cdnjs.cloudflare.com/polyfill(3) 还可以自托管 polyfill.js :https://github.com/jakeChampion/polyfill-service-self-hosted/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/755d599239.html
相关文章
NVIDIA修复了Windows GPU显示驱动程序中的十个漏洞
人工智能NVIDIA发布了针对各种显卡型号的安全更新,解决了其GPU驱动程序中的四个高危漏洞和六个中危漏洞。该安全更新修复了可能导致拒绝服务、信息泄露、特权提升、代码执行等的漏洞。这些更新已适用于Tesla、 ...
【人工智能】
阅读更多知名半导体制造商Semikron遭勒索软件攻击
人工智能德国半导体制造商Semikron披露,该公司遭到勒索软件攻击,加密了公司的部分网络。Semikron在德国、巴西、中国、法国、印度、意大利、斯洛伐克和美国等全球24个办事处和8个生产基地拥有3000多 ...
【人工智能】
阅读更多美国NSA发布:保留PowerShell使用和接受的安全措施
人工智能来自美国,新西兰和英国的网络安全当局建议正确配置和监控PowerShell,而不是完全删除或禁用PowerShell。这将从PowerShell可以启用的安全功能中受益,同时降低恶意行为者在访问受害者 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- DellInspiron5548(一款超值的笔记本电脑选择)
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全
- 苹果6s搭载iOS10.3.1
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 原来这才是2022企业都愿意选择云服务器的原因
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统 香港物理机网站建设源码库b2b信息平台企业服务器云服务器亿华云