您现在的位置是:物联网 >>正文
尽快删除!流行前端库遭受攻击,影响 10w+ 网站
物联网133人已围观
简介近日,安全机构 Sansec 发文称流行前端库polyfill.js 受到了供应链攻击,受影响的网站超过 10 万个。通过 CDN 使用该库的网站,在特定情况下会跳转到赌 * 和色 * 网站,下面就来 ...
近日 ,尽快击影安全机构 Sansec 发文称流行前端库 polyfill.js 受到了供应链攻击 ,删除受攻受影响的流行网站超过 10 万个。通过 CDN 使用该库的前端网站,在特定情况下会跳转到赌 * 和色 * 网站 ,库遭下面就来看看这是网站怎么个事 !

Polyfill.js 提供的建站模板代码用于模拟浏览器中缺失的原生功能 。Polyfill.js 会检测浏览器是删除受攻否原生支持某个特性或 API 。如果浏览器不支持该特性,流行Polyfill.js 会提供一个替代实现,前端模拟该特性的库遭行为。如果浏览器已经支持该特性 ,网站Polyfill.js 不会执行任何操作 ,源码下载尽快击影而是删除受攻让浏览器使用其原生实现 。
发生了什么?流行今年早些时候 ,一家名为 Funnull 的公司(疑似一家中国公司)收购了 polyfill.io 域名和 Github 账号 。而 Polyfill.js 的 CDN 使用的就是这个域名(cdn.polyfill.io)。之后,云计算该公司向 Polyfill.js 中注入了恶意脚本代码 ,导致在移动端使用时(恶意代码会根据 HTTP 标头动态生成)会跳转到恶意网站。
其实早在今年 2 月,Polyfill.js 的作者就表示 ,如果网站使用 polyfill.io ,请尽快删除,现代浏览器已经不再需要它。并且作者已经不再拥有它 ,无法保证后续的免费模板正常使用。

根据 Cloudflare CEO 的说法 ,此次受影响的网站超千万个,占所有网站的 4%(不知真假,无从考证)。

目前:
polyfill.io 的域名注册商已经暂停了该域名的亿华云使用,服务已经无法正常访问;Google 已经屏蔽了使用 polyfill.io 的网站的广告。
如果你的项目使用了 polyfill.js ,可以这样做 :
(1) 所有使用 cdn.polyfill.io 的应用都应立即将其删除。
(2) 如果仍然需要 polyfill ,Fastly 和 Cloudflare 都提供了值得信赖的模板下载替代方案。
Fastly:https://polyfill-fastly.io/Cloudflare :https://cdnjs.cloudflare.com/polyfill(3) 还可以自托管 polyfill.js:https://github.com/jakeChampion/polyfill-service-self-hosted/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/644a499351.html
相关文章
Apache OpenMeetings 网络会议工具曝出严重漏洞
物联网The Hacker News 网站披露,网络会议服务 Apache OpenMeetings 存在多个安全漏洞,Sonar 漏洞研究员 Stefan Schiller 表示网络攻击者可以利用这些漏洞 ...
【物联网】
阅读更多HTC M9/M9+系统将升级到Android M
物联网HTC今天早些时候宣布,Android M新系统版本将在自家的HTC One M9和HTC One M9+上适配,这是手机厂商反应最快并宣布将要适配的了。 就在不久前,HTC全球行销高级 ...
【物联网】
阅读更多三星手机软件恢复指南(轻松恢复三星手机所有软件,让你的手机焕发新生)
物联网随着科技的不断发展,我们的生活越来越离不开手机。而作为手机操作系统的重要组成部分,软件在我们的日常使用中起到了至关重要的作用。然而,有时我们可能不小心删除了一些重要的软件,或者手机系统出现了故障导致软 ...
【物联网】
阅读更多