针对CVE-2024-38526:如何排查企业系统中polyfill.io来源的JS代码?
检测应用/系统中的polyfill.io引用方案
一、检查应用/系统是否包含polyfill.io代码的方法
- 静态文件扫描:直接查看前端项目的HTML、JS文件,查找是否存在指向
polyfill.io的脚本引用(例如<script src="https://polyfill.io/v3/polyfill.min.js">这类格式)。 - 动态页面验证:针对服务器端渲染或动态生成内容的应用,可通过浏览器开发者工具的「网络」面板过滤JS请求,查看是否有
polyfill.io的资源加载记录;也可右键查看页面源码,搜索polyfill.io关键词。 - 网络流量监控:借助企业级流量工具(如Wireshark、内部代理日志),监控所有对外HTTP/HTTPS请求,筛选目标域名的访问记录。
二、用PowerShell或其他工具实现自动化检测
PowerShell脚本示例
以下脚本可批量扫描指定目录下的HTML、JS文件,定位包含polyfill.io的内容:
# 设置要扫描的根目录 $scanRoot = "C:\Your\Application\Root" # 目标关键词 $targetDomain = "polyfill.io" # 递归搜索匹配文件并输出结果 Get-ChildItem -Path $scanRoot -Include *.html,*.js -Recurse | ForEach-Object { $matchedLines = Select-String -Path $_.FullName -Pattern $targetDomain if ($matchedLines) { Write-Host "匹配文件:$($_.FullName)" $matchedLines | ForEach-Object { Write-Host "对应行:$($_.Line)" } } }
其他可选工具
- Grep(Linux/macOS):终端执行递归搜索命令:
grep -r "polyfill.io" /path/to/your/app --include="*.html" --include="*.js" - VS Code全局搜索:打开项目后按
Ctrl+Shift+F,输入polyfill.io,设置文件类型筛选为html,js,快速定位引用位置。 - 代码扫描平台:如SonarQube,可配置规则检测第三方域名引用,批量扫描企业内所有代码仓库。
内容的提问来源于stack exchange,提问作者Hosam
相关产品推荐
相关产品推荐

