您现在的位置是:人工智能 >>正文
尽快删除!流行前端库遭受攻击,影响 10w+ 网站
人工智能9988人已围观
简介近日,安全机构 Sansec 发文称流行前端库polyfill.js 受到了供应链攻击,受影响的网站超过 10 万个。通过 CDN 使用该库的网站,在特定情况下会跳转到赌 * 和色 * 网站,下面就来 ...
近日,尽快击影安全机构 Sansec 发文称流行前端库 polyfill.js 受到了供应链攻击 ,删除受攻受影响的流行网站超过 10 万个 。通过 CDN 使用该库的前端网站,在特定情况下会跳转到赌 * 和色 * 网站,库遭下面就来看看这是网站怎么个事!

Polyfill.js 提供的源码下载代码用于模拟浏览器中缺失的原生功能。Polyfill.js 会检测浏览器是删除受攻否原生支持某个特性或 API。如果浏览器不支持该特性,流行Polyfill.js 会提供一个替代实现,前端模拟该特性的库遭行为 。如果浏览器已经支持该特性,网站Polyfill.js 不会执行任何操作 ,模板下载尽快击影而是删除受攻让浏览器使用其原生实现 。
发生了什么 ?流行今年早些时候 ,一家名为 Funnull 的公司(疑似一家中国公司)收购了 polyfill.io 域名和 Github 账号 。而 Polyfill.js 的 CDN 使用的就是这个域名(cdn.polyfill.io) 。之后 ,高防服务器该公司向 Polyfill.js 中注入了恶意脚本代码,导致在移动端使用时(恶意代码会根据 HTTP 标头动态生成)会跳转到恶意网站 。
其实早在今年 2 月 ,Polyfill.js 的作者就表示 ,如果网站使用 polyfill.io ,请尽快删除,现代浏览器已经不再需要它。并且作者已经不再拥有它,无法保证后续的服务器租用正常使用。

根据 Cloudflare CEO 的说法,此次受影响的网站超千万个,占所有网站的 4%(不知真假,无从考证)。

目前:
polyfill.io 的域名注册商已经暂停了该域名的香港云服务器使用,服务已经无法正常访问;Google 已经屏蔽了使用 polyfill.io 的网站的广告 。
如果你的项目使用了 polyfill.js ,可以这样做 :
(1) 所有使用 cdn.polyfill.io 的应用都应立即将其删除 。
(2) 如果仍然需要 polyfill,Fastly 和 Cloudflare 都提供了值得信赖的免费模板替代方案 。
Fastly :https://polyfill-fastly.io/Cloudflare:https://cdnjs.cloudflare.com/polyfill(3) 还可以自托管 polyfill.js :https://github.com/jakeChampion/polyfill-service-self-hosted/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/755d599239.html
相关文章
确保第三方API安全的五个优秀实践
人工智能当企业考虑API安全性时,他们通常关注于保护内部编写的API。然而,并非企业使用的所有API都是内部开发的,有些是由其他企业设计和开发的。问题是,许多企业没有意识到使用第三方API可能会使他们的应用程 ...
【人工智能】
阅读更多华为ws331b无线路由器(华为ws331b的功能特点、使用优势和用户反馈全面解析)
人工智能随着互联网的快速发展,无线网络已经成为我们生活中不可或缺的一部分。而在众多无线路由器中,华为ws331b以其卓越的性能和稳定性备受用户青睐。本文将详细介绍华为ws331b的功能特点、使用优势以及用户反 ...
【人工智能】
阅读更多以Word表格一列的分栏为主题的文章(探索表格分栏的实用性与优势)
人工智能Word表格是一种常见且广泛使用的工具,可以帮助用户整理、呈现和分析数据。在本文中,我们将探索以Word表格一列的分栏为主题的文章,重点关注分栏在文章组织和写作中的实用性与优势。标题和1.表格分栏的基 ...
【人工智能】
阅读更多