您现在的位置是:电脑教程 >>正文
尽快删除!流行前端库遭受攻击,影响 10w+ 网站
电脑教程6人已围观
简介近日,安全机构 Sansec 发文称流行前端库polyfill.js 受到了供应链攻击,受影响的网站超过 10 万个。通过 CDN 使用该库的网站,在特定情况下会跳转到赌 * 和色 * 网站,下面就来 ...
近日 ,尽快击影安全机构 Sansec 发文称流行前端库 polyfill.js 受到了供应链攻击,删除受攻受影响的流行网站超过 10 万个 。通过 CDN 使用该库的前端网站 ,在特定情况下会跳转到赌 * 和色 * 网站,库遭下面就来看看这是网站怎么个事 !

Polyfill.js 提供的高防服务器代码用于模拟浏览器中缺失的原生功能。Polyfill.js 会检测浏览器是删除受攻否原生支持某个特性或 API。如果浏览器不支持该特性,流行Polyfill.js 会提供一个替代实现 ,前端模拟该特性的库遭行为。如果浏览器已经支持该特性,网站Polyfill.js 不会执行任何操作,服务器租用尽快击影而是删除受攻让浏览器使用其原生实现。
发生了什么?流行今年早些时候,一家名为 Funnull 的公司(疑似一家中国公司)收购了 polyfill.io 域名和 Github 账号 。而 Polyfill.js 的 CDN 使用的就是这个域名(cdn.polyfill.io)。之后 ,云计算该公司向 Polyfill.js 中注入了恶意脚本代码 ,导致在移动端使用时(恶意代码会根据 HTTP 标头动态生成)会跳转到恶意网站。
其实早在今年 2 月 ,Polyfill.js 的作者就表示 ,如果网站使用 polyfill.io ,请尽快删除 ,现代浏览器已经不再需要它 。并且作者已经不再拥有它 ,无法保证后续的亿华云正常使用。

根据 Cloudflare CEO 的说法,此次受影响的网站超千万个 ,占所有网站的 4%(不知真假,无从考证) 。

目前 :
polyfill.io 的域名注册商已经暂停了该域名的模板下载使用,服务已经无法正常访问;Google 已经屏蔽了使用 polyfill.io 的网站的广告。
如果你的项目使用了 polyfill.js ,可以这样做:
(1) 所有使用 cdn.polyfill.io 的应用都应立即将其删除 。
(2) 如果仍然需要 polyfill ,Fastly 和 Cloudflare 都提供了值得信赖的香港云服务器替代方案 。
Fastly:https://polyfill-fastly.io/Cloudflare :https://cdnjs.cloudflare.com/polyfill(3) 还可以自托管 polyfill.js :https://github.com/jakeChampion/polyfill-service-self-hosted/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/866f699127.html
上一篇:如何用内部审计师的战略消除风险
下一篇:关键基础设施的网络安全要点
相关文章
微软发现影响 Linux 和 macOS系统的 ncurses 库漏洞
电脑教程微软在 ncursesnew curses 的缩写)编程库中发现了一组内存损坏漏洞,威胁者可利用这些漏洞在易受攻击的 Linux 和 macOS 系统上运行恶意代码。微软威胁情报研究人员 Jonath ...
【电脑教程】
阅读更多Lightroom修改导出图片像素大小的方法
电脑教程lightroom是一款强大的后期图像制作工具,提供了功能非常的齐全,且专业性和实用性非常的强悍,当你有需要进行设计的图片文件,就可以使用Lightroom进行设计和编辑,且在Lightroom导出的 ...
【电脑教程】
阅读更多电脑频繁出现Windows错误的解决方法(如何有效应对电脑操作系统出现的错误问题)
电脑教程随着电脑在我们生活和工作中的普及,有时我们可能会遇到电脑操作系统出现错误的情况。这些错误可能会导致电脑无法正常使用,影响我们的工作和生活。本文将介绍一些常见的Windows错误,并提供解决方法,帮助读 ...
【电脑教程】
阅读更多