OWASP Топ-10 уязвимостей 2024
Доброго времени суток, сетчане! Устраивайтесь поудобнее, настраивайте экраны своих смартфонов и набирайте всяких вкусностей. Моя сегодняшняя публикация будет посвящена обзору наиболее популярных уязвимостей 2024 года. В последнее время, с ростом вовлеченности человечества в веб, резко выросло кол-во мошеннических действий, различного рода кибератак, а также попыток компрометации как отдельных лиц, так и целых компаний. В связи с чем, считаю необходимым ознакомиться с наиболее известными угрозами и понимать какие последствия они могут за собой нести (в рамках данной публикации не будут рассматриваться средства защиты от целевых кибератак и системы мониторинга сети). Итак, в финальный список попали следующие уязвимости: 1)Неисправный контроль доступа. Эта уязвимость позволяет злоумышленникам обходить аутентификации и получать доступ к конфиденциальным данным и системам. Они могут воспользоваться этой уязвимостью, просто изменив URL или изменив параметр в браузере. И происходит это из-за отсутствия правильной настройки контроля доступа.
Последствия: -Права администратора даже без входа в систему
- Свободное добавление, изменение или удаление данных из записи пользователя -Репутационные потери
2)Криптографические сбои. Эта уязвимость позволяет злоумышленникам обходить шифрование, применяемое к конфиденциальным данным.
Последствия: -Утечка конфиденциальных данных -Огромные штрафы от правоохранительных органов из-за несоблюдения требований конфиденциальности данных
3)Инъекция. Она может быть выполнена путем загрузки неожидаемых данных или фрагментов кода вместе с веб-запросом, что заставит интерпретатор выводить конфиденциальную информацию, хранящуюся на сервере базы данных.
Последствия: -Утечка данных -Частичный или полный доступ к серверу -Манипуляция ответом -Потеря целостности пользователя
4)Небезопасный дизайн. По своей сути небезопасный дизайн — это отсутствие интегрированных в приложение на протяжении всего цикла разработки средств управления безопасностью.
Последствия: -Доступ к конфиденциальным данным, хранящимся в уязвимой системе или сервере -Изменение функциональности приложения
5)Неправильная конфигурация безопасности. Это могут быть неправильно настроенные или неизмененные учетные данные по умолчанию (общие), включение ненужных функций, таких как (порты, службы, привиллегии, страницы и т. д.), устаревшее программное обеспечение и т. д.
Последствия: -Полный доступ к серверу или системе и хранящимся данным -Манипулирование функциональностью приложения, которое влияет на пользователя
6)Уязвимые и устаревшие компоненты. Появляются в связи с отсутствием обновления, внедрения последней версии ПО.
Последствия: -взлом сервера -утечка данных -репутационный ущерб компании
- Ошибки идентификации и аутентификации. Эта уязвимость связана с безопасностью модуля входа в систему.
Последствия: -взлом пользовательской учётной записи -кража личных данных
8)Ошибка ПО и целостности данных. Эта уязвимость возникает из-за отсутствия целостности кода и/или инфраструктуры используемого программного обеспечения.
Последствия: -Взлом базы данных -Несанкционированные обновления, заставляющие его работать поверх всех установок
9)Сбои в ведении журнала и мониторинге безопасности. Происходят из-за отсутствия или неточности журналов; Неудачных или подозрительных попыток входа в систему;
Влияние сбоев в ведении журнала безопасности и мониторинге:
- Сложно установить источник и интенсивность утечки данных -Невозможно проанализировать инцидент из-за отсутствия журналов инцидентов. -Взлом базы данных
10)Подделка запросов на стороне сервера (SSRF). Уязвимости SSRF возникают, когда веб-приложение извлекает удаленный ресурс с сервера или базы данных без проверки предоставленного пользователем URL-адреса Последствия: -Компрометация инфраструктуры приложения, включая его внутренние службы -Утечка конфиденциальных данных -Проведение дальнейших атак, таких как RCE (удалённое выполнение кода) и DoS (отказ в обслуживании).
· 06.07.2024
9,22Т лучше чем крипта 🤣
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён