您的位置:首页 > 互联网

奇安信发布《2023中国软件供应链安全分析报告》「奇安信数据安全产品」

发布时间:2023-07-25 23:23:52  来源:互联网     背景:

奇安信发布《2023中国软件供应链安全分析报告》 通信产业网|2023-07-25 13:36:36作者:通文来源:通信产业网

【通信产业网讯】7月24日,奇安信集团对外发布《2023中国软件供应链安全分析报告》(以下简称《报告》),深入分析了过去一年来国内软件供应链中开源软件应用的安全状况并附以典型案例加以说明,总结了开源软件供应链风险的趋势和变化。

蚊子每年害死多少人

软件供应链安全事件影响广、危害大,仍然是各界的聚焦点。开源软件安全是软件供应链安全的重中之重。本《报告》是该系列年度分析报告的第三期,新增了开源项目维护者对所反馈安全问题的修复和确认情况、不同行业软件项目使用开源软件的风险分析、超危和高危开源许可协议的使用情况、开源软件“老漏洞”发挥“0day漏洞”攻击作用实例分析等部分,值得重点关注。

《报告》显示,2022年开源软件生态依然繁荣。2021年底和2022年底,主流开源软件包生态系统中开源项目总量分别为4395386个和5499977个,一年间增长了25.1%;截至2022 年底,主流开源软件包生态系统中平均每个开源项目有12.6个版本,较前两年报告的11.8个和10.2个呈持续增长的趋势。

开源软件风险管控是软件供应链安全的重中之重

奇安信代码安全实验室通过数据分析发现,与前两年相比,开源软件自身的安全状况持续下滑,国内企业软件开发中因使用开源软件而引入安全风险的状况更加糟糕,开源软件供应链安全风险管控依然任重道远。

百度创新营销峰会

过去一年,开源软件漏洞数量持续增长,2022年新增的开源软件漏洞为7682个。根据“奇安信开源项目检测计划”的实测数据显示,三年来开源软件的总体缺陷密度和高危缺陷密度呈现出逐年上升的趋势,均处于较高水平,2022年全年,共对2098个开源软件项目的源代码进行了安全检测,代码总量为173174712行,共发现安全缺陷3646486个,其中高危缺陷222640个,整体缺陷密度为21.06个/千行,高危缺陷密度为1.29个/千行。

2022年,奇安信代码安全实验室对2631个国内企业软件项目中使用开源软件的情况进行分析发现:平均每个项目使用155个开源软件,远高于之前的126和127个。同时,存在已知开源软件漏洞的项目有2411个,占比达91.6%;存在已知高危开源软件漏洞的项目有2268个,占比为86.2%;存在已知超危开源软件漏洞的项目有2032个,占比为 77.2%;存在容易利用的漏洞的项目有2089个,占比为79.4%,这四个比例均比去年有所提高。平均每个项目存在110个已知开源软件漏洞。

十类典型缺陷的总体检出率为72.3%,与去年73.5%相当,远高于前年的56.3%。总体来看,开源软件自身的安全问题愈发严峻。

奇安信在互联网公司的排名

重视不够、修复不及时,开源运维风险突出

《报告》指出,开源项目维护者对安全问题的重视度和修复积极性较低。2022年,“奇安信开源项目检测计划”共向各被测开源项目的维护者反馈1484个安全问题,仅有547个得到确认并修复,其他937个反馈不修复、未反馈,或无人处理,安全问题的修复率仅为36.9%。另据统计发现,一个安全问题从提交到维护人员反馈确认并修复,时间较长的可长达一年甚至更久。

奇安信国内行业排名

并且从开源软件活跃度角度看,不活跃的开源软件,一旦出现安全漏洞,难以得到及时的修复。如果将超过一年未更新发布过版本的开源软件项目定义为不活跃项目,数据显示,2022年全年,主流开源软件包生态系统中不活跃的开源软件项目数量3967204个,占比高达72.1%。,与去年的69.9%和前年的61.6%相比,呈现出逐年升高的趋势。

对八个典型的开源软件包生态系统进行分析和比较发现,除Nuget外,其他各包生态系统中不活跃项目的占比较去年报告数据均有小幅升高,Nuget则从去年的68.1%大幅下降至54.3%。NPM的不活跃项目数量最多,达1693287个,Rubygems的不活跃项目比例仍为最高,占比高达90.5%。

开源软件“老漏洞”依然发挥着“0day 漏洞”的攻击作用

《报告》分析发现,与前两年结果一致,部分软件项目中仍然存在很久之前公开的古老开源软件漏洞。其中,最古老的漏洞是2002年3月15日公开的 CVE-2002-0059,距今已21年,仍然存在于11个项目中。在开源项目版本管理方面,近30年前的老旧开源软件版本仍然在使用,同一开源软件各版本的使用依然混乱。这些开源软件的“老漏洞”发挥了“0day 漏洞”的攻击作用。

典型案例如Zimbra Collaboration Suite(ZCS)这款开源协同办公套件,目前应用于全球140个国家的20多万个组织中,CVE-2022-41352是影响 ZCS 8.8.15和 9.0的一个超危历史漏洞。分析验证发现,目前依然可以利用该历史漏洞,通过ZCS 8.8.15 patch34和9.0.0 patch27在系统上实现任意文件上传的软件供应链攻击。

再如,CVE-2020-12695是UPnP协议的一个高危历史漏洞,又被称作CallStranger漏洞,攻击者可利用它绕过内网的数据防泄漏(DLP)系统,实现数据逃逸,从而导致敏感数据泄露;还可以对设备所在内网进行扫描,甚至还能劫持设备进行分布式拒绝服务(DDoD)攻击。该漏洞影响产品的范围非常广泛。在某国际知名厂商生产的企业级千兆无线路由器中,该路由器的固件使用开源工具MiniUPnPd来实现 UPnP 服务,当UPnP服务功能开启时,UPnP协议漏洞会影响该路由器,对路由器所在内网进行扫描,由此引发软件供应链攻击。

需加速落地开源软件供应链的系统化安全治理措施

《报告》提到,近年来国外各组织机构推进和出台了一系列针对开源治理的措施和解决方案。然而,国内还未形成统一的规范和流程,缺少统一的开源治理体系架构、指南和公共服务平台支撑,为此提出三方面的建议,一是制定具有普遍共识的开源治理框架和指南;二是建立开源治理平台和漏洞响应机制,方便各方开展开源软件资产风险监测;三是提升针对开源软件供应链的“五防”能力,即防漏洞、防投毒、防侵权、防停服、防断供。

扫一扫,马上阅读全文:

奇安信 研发投入

责任编辑:晓燕


返回网站首页

本文评论
网易云音乐宣布摩登天空歌曲回归:新裤子《你要跳舞吗》、马頔《南山南》等
  10 月 4 日消息据网易云音乐宣布,摩登天空回归云村。网易云音乐官方还分享了一份摩登天空歌手的歌单。   据介绍,摩登天空是目前中国最大规模的新音乐独立唱片公司,旗...
日期:07-17
空调行业的价格悖论 消费分层与高质量经营之间冲突_空调价格战的背后
  去年夏天,空调行业的一位倒货商向笔者不无尴尬地说了这样一个事情,他在山东临沂大市场周转的产品每台空调的净利润在五块钱左右。移动互联技术及应用方案在每个人工作与生...
日期:06-14
苏宁易购上线五芳斋人造肉粽子 与迪士尼联名_五芳斋迪士尼粽子礼盒
  端午节在即,但受苏宁易购等电商618大促节日影响,节日消费出现前置现象。据苏宁易购大数据统计显示,6月18日至23日,苏宁易购线上粽子销量同比增长超200%,而人造肉粽子、联名...
日期:07-14
腾讯电脑管家将下线QQ安全达人功能「腾讯电脑管家和windows安全中心」
近日,腾讯电脑管家发布公告,宣布自2023年6月20日起,将会下线QQ安全达人功能。因此,届时用户在QQ界面上将不再看到安全达人标识。值得一提的是,其他权益不会受到影响。抖音车品销...
日期:06-19
公开嘲笑Twitch、闯进美榜Top3,游戏直播头把交椅要易主了?「twitch在线直播」
声明:本文来自于微信公众号 白鲸出海(ID:baijingapp),作者:李爽,授权转载发布。Kick,大概是2023年初至今海外最为瞩目的游戏直播平台,不仅来势汹汹还高调叫板“老大哥” Twitch。K...
日期:04-14
联想刘军:3S转型将是足以承载大联想未来十年梦想的机会
凤凰网科技讯 4月20日消息,联想中国区在深圳举办新财年大客户合作伙伴大会。会上,联想集团执行副总裁兼中国区总裁刘军回顾和总结了过去面临的处境和打下的成绩,并期待以全新升...
日期:04-20
腾讯收购人人视频_人人收购56 视频网站排名已分出先后
       根据艾瑞2011年最新IUT在线视频日均覆盖人数排名,56网日均用户数796万,位列第八位。   人人公司宣布以8000万美金全资收购视频网站56网。根据艾瑞2011年最新I...
日期:07-23
新款iPhoneSE很难在2024年推出 苹果自研5G基带还未准备好「新款iphonese是什么基带」
根据 Blayne Curtis 和 Tom O’Malley 这两位巴克莱银行的分析师的消息,苹果公司在2024年推出第四代 iPhone SE 的可能性不大。他们认为,如果苹果要等到2024年以后才更新 iPho...
日期:06-21
百度联手北大光华启动百度高级培训认证
  记者日前获悉,作为“百度培训认证计划”体系中的最高等级,由百度携手北京大学光华管理学院推出的“百度认证网络营销专家”培训认证也于近期正式启动。其目的旨在通过高...
日期:07-25
ipad pro 2020开箱「2022新款iPad Pro名称首次印于机身 苹果:彰显高端人士买得起」
昨晚,苹果发布了2022款iPad Pro,其中12.9寸是第六代,11寸则是第四代。这一代着实有些挤牙膏的成分,虽说芯片升级到了更强大的M2,但外形、三围/重量、摄像头等几乎没有变化。要知...
日期:10-21
苹果ios公测版「iOS17 公测版发布,还有 5 个实用功能未上线」
iOS17公测版第一个版本推送后,非常多的新功能都已经出现,比如联系人海报、DIY 贴纸、StandBy 待机显示、AirDrop UI 界面等等。不过,仍然有5个实用功能要在今年「稍晚推出」。...
日期:07-15
让焦虑少一点轻松多一点!如流助力打工人轻松回归工作
  开工大吉!节后第一个工作日登上热搜的是这四个字——“不想上班”,看到这讨论量仿佛看到了对“上班”浑身写着拒绝的你。   网页打开十几个不知道要看什么,表格打开半...
日期:07-16
字节跳动推出 “剪映”PC 版:最高支持 4K 视频分辨率与 60fps 帧率_剪映1080p多少帧
  2月4日消息 字节跳动旗下视频剪辑工具 “剪映” 2 月 1 日正式推出了 PC 版应用,适用于 Windows 7 及以上 64 位系统。   剪映官网显示,剪映 PC 版支持多视频轨 / 音...
日期:07-16
美团2018年营业额「美团第二季度核心本地商业收入368亿元 同比增长9.2%」
查看最新行情   讯 8月26日下午消息,美团今日发布2022年第二季度财报,财报显示,该公司第二季度营收509.4亿元,同比增长16.4%。净亏损11.2亿元,同比收窄67%...
日期:08-27
百度2019Q2财报:数据背后,智能小程序“新连接”势能强劲(百度财报2020q2)
  2019年Q2财报季来了,百度的财报如期而至。   眼花缭乱的各项数据中,百度董事长兼CEO李彦宏在公开信中重点提及了这几点:   实现总营收263亿元人民币,净利润24亿元人民...
日期:07-19
苹果要启动大规模换屏_苹果换屏要拆机吗
  (原标题:苹果要启动大规模换屏:iPad酝酿多年的升级来了)   iPhone 12系列已经全系用上OLED显示屏,最新消息称,预计2022年开始,苹果iPad、Mac产品线也将开始OLED化之旅。...
日期:07-16
天威诚信助力云南德宏州房屋网签“掌上办理、不见面办理”
  为响应住建部《房屋交易合同网签备案业务规范(试行)》(以下简称《业务规范》)相关要求,云南省德宏州住房和城乡建设局按照州级统筹原则和创新发展的总体思路,率先在云南...
日期:06-27
高歌猛进四年的免费网文,在2022年“摔了一跤”
声明:本文来自微信公众号“三易生活”(ID:IT-3eLife),作者:三易菌,授权转载发布。网文毕竟是一门内容生意,而非流量生意。在刚刚过去的2022年中,国内互联网行业喊了许久的流量红利...
日期:01-21
直播带货“四大天王”隐退半年,谁在瓜分超级主播红利?「直播电商四大天王是谁」
  文/杨晓鹤  2022年的818电商节并不火爆,以往每次电商节都会出现的超级主播对垒的情况,首次没有出现。  就在此前的618预售期,尽管大家已经感受到直播电商行业的风雨欲...
日期:08-27
疾速追杀动作真实吗「狮门影业确认《疾速追杀5》」
狮门影业主席乔德雷克在周四季度财报电话会议上提及《疾速追杀5》,令众人侧目。目前已公布的是,《芭蕾女杀手》作为该系列首部衍生片明年上映。我们还准备了另外三部作品,其中...
日期:05-27