2023中国软件供应链安全分析报告-奇安信_47页_2mb
报告摘要
2023中国软件供应链安全分析报告指出,软件供应链安全攻击事件持续高发,开源软件安全成为核心关注点。报告显示,2022年国内企业平均每个软件项目使用155个开源软件,91.6%的项目存在已知漏洞,且部分项目使用存在高危许可协议,风险加剧。开源漏洞修复率仅为36.9%,且修复周期长,部分漏洞存在近十年未修复现象。关键基础开源软件如junit、log4j等广泛依赖,但其漏洞披露率低,运维风险高。
开源生态发展迅猛,2022年主流包生态系统项目数增长251%,但漏洞数量同步上升,三年缺陷密度持续增加。NPM、Godoc等生态系统项目活跃度低,72.1%的开源项目近一年未更新,且部分项目版本混乱。SpringFramework、ApacheTomcat等常用软件的版本使用情况显示,存在多版本混用,增加攻击面。金融类项目开源软件使用量最高(186个),而交通、能源类项目使用量较低(80-89个),但漏洞数量仍高于平均。
典型攻击案例显示,开源漏洞被恶意利用风险显著。如某无线路由器固件使用MiniUPnPd存在历史漏洞,导致内网扫描及DDoS风险;ZCS系统因使用cpio组件,存在目录遍历漏洞引发任意文件上传;国产操作系统依赖CLS_FLOWER模块,存在权限提升漏洞;国产CMS系统因ApacheShiro漏洞,实现权限绕过与文件上传攻击。这些案例反映开源“老漏洞”仍具威胁,且供应链攻击路径复杂。
报告建议企业加强开源治理,包括建立统一安全框架、使用自动化工具进行组件分析、维护软件物料清单(SBOM)以追踪漏洞风险,以及提升“五防”能力(防漏洞、防投毒、防侵权、防停服、防断供)。同时需完善漏洞响应机制,提高修复效率。国内虽推动相关法规,但多数企业仍缺乏规范化管理,需加强协作和技术工具支撑以应对开源安全挑战。
试读结束,高清完整版pdf/doc/ppt,请点下载