A domaint az év elején egy kínai tartalomszolgáltató hálózatot üzemeltető cég vette meg, és úgy tűnik, rosszindulatú kódok terjesztésére használják.

Több biztonsági cég is riasztást adott ki egy polyfill kódokat biztosító domain miatt. Az év elején egy kínai CDN (content delivery network), a Funnull vette meg a pollyfill.io-t, valamint a hozzá tartozó GitHub repót. Az oldal olyan JavaScript-kódokat biztosít régebbi böngészőkhöz, amelyek a böngészők újabb verzióban már alapból benne vannak. Ezzel biztosítható, hogy adott webes kód szélesebb körben legyen elérhető.

Magát a nyílt forráskódú szolgáltatást egy Andrew Betts nevű fejlesztő indította a 2010-es évek közepén, és ő gondozta néhány évvel ezelőttig a hozzá tartozó GitHub repóval együtt. Biztonsági szakértők elemzése szerint azonban mióta kínai tulajdonba került, a szolgáltatást egy webes ellátási láncot érintő támadásban használják. A domain ugyanis olyan polyfill szkripteket biztosít, melyekbe rosszindulatú kódot építettek be. Így ha valaki olyan webhelyet nyit meg a böngészőjében, amely a polyfill.io-ról szedi ezeket a szkripteket, gépe lefuttatja a rosszindulatú kódot. A felhasználó csak azt érzékeli, hogy amikor meglátogatja az ilyen fertőzött oldalt, az egyszer csak váratlanul átdobja egy másik, rosszindulatú webhelyre.

A problémára már korábban is többen felfigyeltek, és jelezték a domainhez tartozó GitHub repóban, hogy a pollyfill.io-t rosszindulatú tevékenységre használhatják, ezért kerülendő a szolgáltatás. Ezeket a bejegyzések ugyan gyorsan törölte a repó kezelője, ám a Wyback Machine megőrizte.

A The Register információ szerint a problémára a Google is felfigyelt, ezért blokkolja a domainről származó szkripteket használó oldalakon a Google-hirdetéseket. A Google szóvivője azt mondta a lapnak, hogy ezzel próbálják csökkenteni a cdn.polyfill.io-ra és a bootcss.com-ra irányuló forgalmat, ezáltal a potenciális áldozatok számát. Értesítették az érintett webhelyek üzemeltetőit, valamint az X-en is közzétettek egy figyelmeztetést.

Egy főleg e-kereskedelmi oldalakra szakosodott forensics cég, a Sansec szerint eddig több mint 110 ezer weboldal fertőződött meg (az érintett domainek listája itt érhető el). Olyan szervezetek oldalai is veszélybe kerültek, mint a JSTOR tudományos könyvtár, a főleg pénzügyi szoftvereket fejlesztő Intuit vagy a World Economic Forum.

A Sansec elemzői arra figyelmeztetnek, hogy mivel a veszélyes polyfill kódok dinamikusan generálódnak a HTTP-fejlécek alapján, így több támadási vektort is lehetővé tesznek.

A létrehozója szerint fölösleges is használni

Andrew Betts egyébként már a kínai felvásárlás után nem sokkal jelezte a potenciális biztonsági kockázatot egy az X-en közzétett posztban. A szolgáltatás használóinak pedig azt javasolta, hogy mielőbb távolítsák el kódjukból az onnan származó szkripteket. Szerinte egyébként ma már fölösleges is ilyen szolgáltatást használni.

Betts februári figyelmeztetése után mindenesetre több CDN-szolgáltató, pl. Fastly és a Cloudflare is létrehozott egy polyfill.io-tükrözést, hogy a webhelyeknek ne kelljen a Funnull kínai szervereiről betölteni a polyfill kódokat.

(Illusztráció forrása: Wikipedia)

Biztonság

1,75 billió dolláros értékeléssel mehet tőzsdére a SpaceX

Elon Musk űrvállalata az xAI-val kötött egyesülési megállapodása nyomán a világ legértékesebb magántulajdonban lévő cége lett, és akár 50 milliárd dollárt kaszálhat a nyilvános részvénykibocsátáson.
 
Az új technológiák alapjaiban írják át az alkalmazásbiztonság szabályait. Most hatványozottan igaz, hogy szárazon kell tartani a puskaport.

a melléklet támogatója a Clico

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.