75 % der kommerziellen Anwendungen enthalten veralteten Open-Source-Code mit Sicherheitsanfälligkeiten

Das Unternehmen Synopsys hat analysiert 1253 kommerzielle Codebasen und festgestellt, dass fast alle (99 %) der untersuchten kommerziellen Anwendungen mindestens eine Komponente mit open source enthalten, und 70 % des Codes in den betrachteten Repositories ist Open Source. Zum Vergleich betrug der Anteil an Open Source in einer ähnlichen Studie aus dem Jahr 2015 36 %.

Dabei wird in den meisten Fällen der verwendete third-party Open Source-Code nicht aktualisiert und weist potenzielle Sicherheitsprobleme auf — in 91 % der untersuchten Codebasen sind Open Source-Komponenten enthalten, die seit mehr als 5 Jahren nicht aktualisiert wurden oder seit mindestens zwei Jahren in einem aufgegebenen Zustand sind und nicht mehr von Entwicklern unterstützt werden. Infolgedessen weist 75 % des im Repository gefundenen Open Source-Codes bekannte, ungepatchte Sicherheitsanfälligkeiten auf, von denen die Hälfte ein hohes Gefährdungspotenzial hat. Bei einer Stichprobe aus dem Jahr 2018 betrug der Anteil des Codes mit Sicherheitsanfälligkeiten 60 %.

Die am häufigsten vorkommende gefährliche Sicherheitsanfälligkeit war
ein Problem CVE-2018-16487 (Remote-Codeausführung) in der Bibliothek lodash für Node.js, die verwundbaren Versionen davon wurden mehr als 500 Mal gefunden. Die älteste ungepatchte Sicherheitsanfälligkeit betraf ein Problem im lpd-Daemon (CVE-1999-0061), das 1999 behoben wurde.

Neben der Sicherheit zeigen die Codebasen kommerzieller Projekte auch eine nachlässige Haltung zur Einhaltung der Bedingungen freier Lizenzen.
In 73 % der Codebasen wurden Probleme mit der Legalität der Verwendung von Open Source-Code festgestellt, wie beispielsweise Lizenzinkompatibilitäten (in der Regel wird GPL-Code in kommerziellen Produkten integriert, ohne das abgeleitete Produkt offenzulegen) oder die Verwendung von Code ohne Angabe einer Lizenz. 93 % aller Lizenzprobleme treten in Web- und mobilen Anwendungen auf. In Spielen, virtuellen Realitätssystemen, Multimedia- und Unterhaltungsprogrammen wurden in 59 % der Fälle Verstöße festgestellt.

Insgesamt wurden im Rahmen der Untersuchung 124 gängige Open-Source-Komponenten identifiziert, die üblicherweise in allen Codebasen verwendet werden. Die beliebtesten darunter sind: jQuery (55 %), Bootstrap (40 %), Font Awesome (31 %), Lodash (30 %) und jQuery UI (29 %). Im Hinblick auf Programmiersprachen sind die am häufigsten verwendeten JavaScript (in 74 % der Projekte), C++ (57 %), Shell (54 %), C (50 %), Python (46 %), Java (40 %), TypeScript (36 %), C# (36 %); Perl (30 %) und Ruby (25 %). Der Gesamtanteil der Programmiersprachen beträgt:
JavaScript (51 %), C++ (10 %), Java (7 %), Python (7 %), Ruby (5 %), Go (4 %), C (4 %), PHP (4 %), TypeScript (4 %), C# (3 %), Perl (2 %) und Shell (1 %).

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster