中国燃油车退出时间表正式发布

核心提示日前,非营利性组织开放式Web应用安全项目正式发布了十大最关键的Web应用安全风险。这是该组织自2013年以来对十大安全风险排名的首次更新。 关于OWASP Top10OWASP项目最具权威的就是其“十大安全漏洞列表”,OWASP Top

日前,非营利组织开放Web应用安全项目正式发布了十大最关键的Web应用安全风险。这是该组织自2013年以来首次更新十大安全风险排名。

关于OWASP Top10

最权威的OWASP项目是其“十大安全漏洞排行榜”。OWASP Top 10不是一个官方文档或标准,而是一个被广泛采用的意识文档,用于对网络安全漏洞的严重程度进行分类。目前很多漏洞奖励平台和企业安全团队对错误报告进行评估。这份清单总结了Web应用最有可能、最常见、最危险的十大漏洞,可以帮助IT公司和开发团队规范应用开发流程和测试流程,提高Web产品的安全性。

Owtop10提供:

十大最关键的Web应用程序安全风险列表

对于每一种安全风险,OWASP Top 10将提供:

形容

漏洞示例

示例攻击

预防指南

OWASP参考源和其他相关资源

多年来,OWASP已经经历了几次迭代。ASP Top 10的版本分别发布于2004年、2007年、2010年、2013年和2017年。

2013年到2017年发生了哪些变化?

OWASP在发布2017年十大安全风险后表示,

“在过去的四年中,技术和应用都在快速变化,OWASP Top 10的排名也需要相应改变。因此,我们完全重构了OWASP Top 10的修改方法,利用了新的数据调用流程,并与技术社区合作,重新整理了十大安全风险,并加入了现在经常引用的框架和语言。”

不知大家是否还记得,在今年4月OWASP公布的2017年OWASP Top10候选名单第一波中,与2013年的名单相比,最大的不同在于新增了两个漏洞分类:

攻击检测和防范不足;

未受保护的API;

在官方发布的2017 OWAST Top10榜单中,出现了三种新威胁,分别是:

A4: XML外部实体漏洞;

A8:不安全反序列化漏洞;

A10:记录和监测不足。

根据OWASP的统计,在技术社区调查中收到了500多条调查反馈,其中很多都提到了“不安全的反序列化漏洞”和“日志记录和监控不足”。OWASP指出:

“这两件事显然是今年很多人的首要考虑,因为在这个数据大规模泄露的时代,这两种情况都没有缓解的迹象。“不安全的反序列化漏洞”可能导致远程代码执行,而“日志记录和监控不足”可能导致黑客攻击系统并使其持续存在。”XML外部实体漏洞是一个有数据支持的新类别。许多旧的或者配置很差的XML处理器评估XML文档中的外部实体引用。外部实体可以通过文件URI处理程序、内部文件共享、内部端口扫描、远程代码执行和拒绝服务攻击来泄露内部文件。"

另外,2017年Top10榜单最新版本中的A5:中断访问控制是2013年A4:不安全直接对象引用和A7:功能级访问控制漏洞的组合。

OWASP在博客中写道,

“为什么‘跨站请求伪造’和‘未验证重定向转发’被删除?这是因为这些排名随着时间的推移发生了变化,特别是当我们只有8个数据支持点时,我们采用了一种新的方法来评估它们,所以这两项没有在社区中进行调查和排名。这其实是成功的标志。删除‘跨站请求伪造’的事实是OWASP Top 10成功完成使命的信号。”

2017年OWASP十大威胁解读

a1:2017-注射

当不可信的数据作为命令或查询语句的一部分发送到解释器时,就会出现注入漏洞,包括SQL、NoSQL、OS和LDAP注入。攻击者发送的恶意数据可能会诱使解释器执行计划外的命令或在没有适当授权的情况下访问数据。

a2:2017-broken uthentication

与认证和会话管理相关的应用程序功能经常被错误地实现,从而允许攻击者破坏密码、密钥或会话令牌,或者使用其他应用程序漏洞来临时或永久地获取用户身份信息。

a3:2017-敏感数据暴露

许多web应用程序和API无法正确保护敏感数据,如金融、医疗保健和PII。攻击者可能窃取或篡改这些保护薄弱的数据,从而实施信用卡欺诈、身份盗窃或其他犯罪行为。如果没有额外的保护,敏感数据可能会被损坏。

A4:A4:2017-XML ExternalEntitiesXML外部处理器漏洞

许多过时或配置不当的XML处理器引用XML文档中的外部实体。通过使用文件URI处理器、内部文件共享、内部端口扫描、远程代码执行和拒绝服务攻击,外部实体可用于泄露内部文件。

a5:2017-损坏的访问控制

限制经过身份验证的用户可以执行的操作的命令没有正确执行。攻击者可以利用这些漏洞访问未经授权的功能和数据,例如访问其他用户的帐户、查看敏感文件、篡改其他用户的数据、更改访问权限等。

a6:2017-安全性配置

安全配置错误是最常见的问题。这通常是由不安全的默认配置、不完整或临时配置、开放云存储、错误配置的HTTP头以及包含敏感信息的详细错误消息引起的。的所有操作系统、框架、库、应用都必须安全配置,系统必须及时更新升级。

A7:2017-跨站脚本攻击

如果应用程序可以在未经适当验证或转义的情况下在新网页中包含不受信任的数据,或者通过使用可以创建HTML或Javascript的浏览器API来更新包含用户提供的数据的现有网页,则会发生XSS漏洞。XSS允许攻击者在受害者的浏览器中执行脚本,这可以劫持用户会话,破坏网站或将用户重定向到恶意网站。

A8:2017-不安全反序列化

不安全的反序列化漏洞通常会导致远程代码执行问题。即使反序列化错误不会导致远程代码执行,它也可用于执行攻击,包括重放攻击、注入攻击和权限提升攻击。

a9:2017-使用具有已知漏洞的组件

该组件以与应用程序相同的权限运行。如果易受攻击的组件被利用,这种攻击可能会导致严重的数据丢失或服务器接管危机。使用已知漏洞组件的应用程序和API可能会破坏应用程序的防御系统,从而发起各种形式的攻击,造成更严重的影响。

A10:2017年-记录和监测不足

不充分的日志记录和监控漏洞,加上缺乏事件响应能力和有效的集成,使得攻击者能够进一步攻击系统,保持其持久性,攻击更多的系统,以及篡改、提取或破坏数据。大多数数据泄漏研究表明,通常需要200多天才能检测到数据泄漏,并且通常是外部组织最先发现数据泄漏的事实,而不是内部审计过程或监控。

 
友情链接
鄂ICP备19019357号-22