Az OWASP idén is összeállította a leggyakoribb webes sérülékenységek listáját. Azt is megvizsgálták, mi változott az elmúlt két évben.
Az OWASP (Open Web Application Security Project) pár hete ismét összegyűjtötte azokat a sérülékenységeket, amelyek a webes alkalmazásoknál veszélyeztetik a biztonságunkat. Ezek egy jó része odafigyeléssel megelőzhető lenne. A toplistát, melyet 2003-ban készítettek el először, legutóbb 2010-ben frissítették. (Az új összeállításról a Biztonságportál készített összefoglalót.)

Nem történt radikális változás A lista alapját nyolc sérülékenységi adatbázis adja, melyeket az alkalmazásbiztonsággal foglalkozó szervezet bocsátottak az OWASP rendelkezésére. Az összeállításkor több szempont szerint rangsorolják az egyes sérülékenységeket. Fontos szempont volt többe között az egyes sérülékenységek kihasználhatósága, a felismerhetősége, valamint a kockázatuk. Érdekes, hogy 2010-hez képest nincs nagyobb változás: a lista első öt helyén ugyanazok a kockázatok állnak most is, mint három éve.



OWASP Top10 (forrás: owasp.org, a táblázat nagyítható)

A 2013-as lista első helyén a kódbefecskendezésre lehetőséget adó sérülékenységek állnak. Ide tartozik a gyakran emlegetett SQL injection hibák mellett például az LDAP injection is. Második az authentikációs rendellenességekre és a munkamenet-kezelés hiányosságaira visszavezethető sebezhetőségtípus, amely jellemzően jogosulatlan hozzáférésre, jelszavak és bizalmas információk megszerzésére ad lehetőséget. Harmadik az XSS (Cross-Site Scripting), ami jogosulatlan kód (script) futtatását vagy a felhasználói munkamenetek feletti irányítás átvételét segítheti.

Most is az első ötbe került a jogosulatlan adatelérést biztosító objektumhivatkozásokban, valamint a nem megfelelő konfigurációs beállításokban rejlő kockázat. Ez utóbbi a szerverek, szerveralkalmazások, keretrendszerek és adatbázisok biztonsági szempontból hiányos vagy rossz paraméterezésében, illetve a nem naprakészen tartott alkalmazásokban rejlő kockázatokat fedi le.

Új kategóriák Némileg nehezíti az ide és a 2010-es lista összevetését az, hogy az OWASP új sérülékenységi kategóriákat is bevezetett, néhány régebben használtat pedig összevont. Felkerültek például olyan hibatípusok, amelyek a bizalmas adatok helytelen kezelésére és tárolására, funkciószintű hozzáférésvezérlésre, ismert sérülékenységeket tartalmazó komponensek használatára vagy hibás átirányításokra vezethetők vissza.

Az OWASP célja a listával, hogy a webes alkalmazásfejlesztők és -üzemeltetők figyelmét felhívja azokra a kockázatokra, melyekre kiemelten figyelniük kell(ene). De azt a szervezet is hagsúlyozta, hogy nem csak a listán szereplő sérülékenységek okozhatnak gondot. A kutatási anyag innen tőlthető le (.pdf). A gyakorlati felhasználásra pedig az OWASP Hungary oldalán is találhatók érzékletes példák.

500 milliót loptak zombihálózattal – lebuktak
A Gartner toplistája a biztonsági piac legnagyobbjairól

Fekete péntekjük volt Amerikában a csipgyártóknak

A lavinát a Broadcom várakozásoktól elmaradó jelentése indította, ami után az MI-csipek szállításában érdekelt gyártók részvényei testületileg kezdtek gyengülni.
 
Hirdetés

Szintet lép a Synology: Érkezik a PAS7700 csúcskategóriás vállalati flash tároló

Ahogy a vállalati IT-környezetek az AI-alapú folyamatok, a virtualizáció, a nagy teljesítményű adatbázisok és a folyamatosan elérhető digitális szolgáltatások nyomása alatt fejlődnek, a szervezetek egyre inkább olyan tárolóinfrastruktúrát igényelnek, amely kompromisszumok nélküli teljesítményt, rugalmasságot és skálázhatóságot biztosít.

Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.
Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.