22:34 Top 25 уязвимостей 2011 года | |
Некоммерческая организация Mitre совместно с исследовательским институтом SANS опубликовала результаты исследования, в котором привели очередной список наиболее распространенных программных ошибок, которые наиболее часто используются злоумышленниками и наличие которых чреваты большими неприятностями. Экспертов удручает, но не удивляет тот факт, что в ведущей пятерке по частотности и степени риска в очередной раз нет ничего неожиданного, разве что лидеры немного поменялись местами. Рейтинг-2011 наиболее опасных ошибок возглавляют те из них, которые позволяют злоумышленникам подменять SQL-запросы (SQL-инъекции). Второе место занимают дефекты, позволяющие злоумышленнику при запуске приложения манипулировать входными данными внешней команды (инъекции при выполнении команды ОС). Ступенью ниже оказались проблемы, связанные с переполнением буфера, ненадежность структуры веб-страницы (XSS) на сей раз заняла 4-ю позицию. Пятерку лидеров замыкает отсутствие аутентификации при выполнении критических действий. Как и в прошлом году, рейтинг Mitre представляет собой выборку из базы типовых ошибок, CWE (Common Weakness Enumeration), которую исправно пополняет комьюнити. Отбор осуществляли специалисты из 20 европейских и американских компаний. Они оценивали каждый дефект программного кода по широте его распространения, частоте эксплуатации уязвимости, простоте обнаружения, серьезности последствий. В помощь аудиторам Mitre запустила общедоступный механизм оценки и ранжирования ошибок ― Common Weakness Scoring System (CWSS). Как и ранее, при составлении итогового рейтинга учитывались также результаты анализа кибератак и уязвимостей, представленные в списке Top 20 от SANS. Список Top 25 ориентирован, в первую очередь, на программистов и веб-дизайнеров. Каждая запись содержит краткую информацию о характере и тяжести ошибки, общую и субъективные оценки сопряженных с ней рисков, а также способы предотвращения либо смягчения последствий.
| |
|
Всего комментариев: 0 | |