You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

针对CVE-2024-38526:如何排查企业系统中polyfill.io来源的JS代码?

检测应用/系统中的polyfill.io引用方案

一、检查应用/系统是否包含polyfill.io代码的方法

  • 静态文件扫描:直接查看前端项目的HTML、JS文件,查找是否存在指向polyfill.io的脚本引用(例如<script src="https://polyfill.io/v3/polyfill.min.js">这类格式)。
  • 动态页面验证:针对服务器端渲染或动态生成内容的应用,可通过浏览器开发者工具的「网络」面板过滤JS请求,查看是否有polyfill.io的资源加载记录;也可右键查看页面源码,搜索polyfill.io关键词。
  • 网络流量监控:借助企业级流量工具(如Wireshark、内部代理日志),监控所有对外HTTP/HTTPS请求,筛选目标域名的访问记录。

二、用PowerShell或其他工具实现自动化检测

PowerShell脚本示例

以下脚本可批量扫描指定目录下的HTML、JS文件,定位包含polyfill.io的内容:

# 设置要扫描的根目录
$scanRoot = "C:\Your\Application\Root"
# 目标关键词
$targetDomain = "polyfill.io"

# 递归搜索匹配文件并输出结果
Get-ChildItem -Path $scanRoot -Include *.html,*.js -Recurse | ForEach-Object {
    $matchedLines = Select-String -Path $_.FullName -Pattern $targetDomain
    if ($matchedLines) {
        Write-Host "匹配文件:$($_.FullName)"
        $matchedLines | ForEach-Object {
            Write-Host "对应行:$($_.Line)"
        }
    }
}

其他可选工具

  • Grep(Linux/macOS):终端执行递归搜索命令:grep -r "polyfill.io" /path/to/your/app --include="*.html" --include="*.js"
  • VS Code全局搜索:打开项目后按Ctrl+Shift+F,输入polyfill.io,设置文件类型筛选为html,js,快速定位引用位置。
  • 代码扫描平台:如SonarQube,可配置规则检测第三方域名引用,批量扫描企业内所有代码仓库。

内容的提问来源于stack exchange,提问作者Hosam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 17:44:59