OWASP Топ-10 уязвимостей 2024

Доброго времени суток, сетчане! Устраивайтесь поудобнее, настраивайте экраны своих смартфонов и набирайте всяких вкусностей. Моя сегодняшняя публикация будет посвящена обзору наиболее популярных уязвимостей 2024 года. В последнее время, с ростом вовлеченности человечества в веб, резко выросло кол-во мошеннических действий, различного рода кибератак, а также попыток компрометации как отдельных лиц, так и целых компаний. В связи с чем, считаю необходимым ознакомиться с наиболее известными угрозами и понимать какие последствия они могут за собой нести (в рамках данной публикации не будут рассматриваться средства защиты от целевых кибератак и системы мониторинга сети). Итак, в финальный список попали следующие уязвимости: 1)Неисправный контроль доступа. Эта уязвимость позволяет злоумышленникам обходить аутентификации и получать доступ к конфиденциальным данным и системам. Они могут воспользоваться этой уязвимостью, просто изменив URL или изменив параметр в браузере. И происходит это из-за отсутствия правильной настройки контроля доступа.

Последствия: -Права администратора даже без входа в систему

  • Свободное добавление, изменение или удаление данных из записи пользователя -Репутационные потери

2)Криптографические сбои. Эта уязвимость позволяет злоумышленникам обходить шифрование, применяемое к конфиденциальным данным.

Последствия: -Утечка конфиденциальных данных -Огромные штрафы от правоохранительных органов из-за несоблюдения требований конфиденциальности данных

3)Инъекция. Она может быть выполнена путем загрузки неожидаемых данных или фрагментов кода вместе с веб-запросом, что заставит интерпретатор выводить конфиденциальную информацию, хранящуюся на сервере базы данных.

Последствия: -Утечка данных -Частичный или полный доступ к серверу -Манипуляция ответом -Потеря целостности пользователя

4)Небезопасный дизайн. По своей сути небезопасный дизайн — это отсутствие интегрированных в приложение на протяжении всего цикла разработки средств управления безопасностью.

Последствия: -Доступ к конфиденциальным данным, хранящимся в уязвимой системе или сервере -Изменение функциональности приложения

5)Неправильная конфигурация безопасности. Это могут быть неправильно настроенные или неизмененные учетные данные по умолчанию (общие), включение ненужных функций, таких как (порты, службы, привиллегии, страницы и т. д.), устаревшее программное обеспечение и т. д.

Последствия: -Полный доступ к серверу или системе и хранящимся данным -Манипулирование функциональностью приложения, которое влияет на пользователя

6)Уязвимые и устаревшие компоненты. Появляются в связи с отсутствием обновления, внедрения последней версии ПО.

Последствия: -взлом сервера -утечка данных -репутационный ущерб компании

  1. Ошибки идентификации и аутентификации. Эта уязвимость связана с безопасностью модуля входа в систему.

Последствия: -взлом пользовательской учётной записи -кража личных данных

8)Ошибка ПО и целостности данных. Эта уязвимость возникает из-за отсутствия целостности кода и/или инфраструктуры используемого программного обеспечения.

Последствия: -Взлом базы данных -Несанкционированные обновления, заставляющие его работать поверх всех установок

9)Сбои в ведении журнала и мониторинге безопасности. Происходят из-за отсутствия или неточности журналов; Неудачных или подозрительных попыток входа в систему;

Влияние сбоев в ведении журнала безопасности и мониторинге:

  • Сложно установить источник и интенсивность утечки данных -Невозможно проанализировать инцидент из-за отсутствия журналов инцидентов. -Взлом базы данных

10)Подделка запросов на стороне сервера (SSRF). Уязвимости SSRF возникают, когда веб-приложение извлекает удаленный ресурс с сервера или базы данных без проверки предоставленного пользователем URL-адреса Последствия: -Компрометация инфраструктуры приложения, включая его внутренние службы -Утечка конфиденциальных данных -Проведение дальнейших атак, таких как RCE (удалённое выполнение кода) и DoS (отказ в обслуживании).

OWASP Топ-10 уязвимостей 2024 | Сетка — социальная сеть от hh.ru OWASP Топ-10 уязвимостей 2024 | Сетка — социальная сеть от hh.ru