Четверг, 2024-12-26, 7:35 PM
Новости компьютерных и мобильных технологий
Главная Регистрация Вход
Приветствую Вас, Гость · RSS
Меню сайта
Форма входа
Категории раздела
Hardware [414]
Новинки компьютерного "железа"
Software [483]
новости программного обеспечения
Сейчас онлайн
Онлайн всего: 1
Гостей: 1
Пользователей: 0
 Каталог статей
Главная » Статьи » новости компьютерного мира » Software

Международная статистика уязвимостей веб-приложений за 2008 год
21.10.2009 [17:30], Сергей и Марина Бондаренко

Международная организация Web Application Security Consortium опубликовала статистику уязвимостей веб-приложений за 2008 год. Обзорная статистика содержит данные, полученные в ходе тестирований на проникновение, аудитов безопасности и других работ, проведенных компаниями, входящими в WASC: Blueinfy, Cenzic, dns, encription limited, HP Application Security Center, Positive Technologies, Veracode и WhiteHat Security.

web_app

Статистика получена на основе анализа данных 12 тысяч веб-приложений, в которых, в общей сложности, было обнаружено более 97 тысяч уязвимостей различной степени риска. Как оказалось, более 13% исследованных сайтов могут быть полностью скомпрометировано автоматически, 49% веб-приложений содержат уязвимости высокой степеней риска (Urgent и Critical), обнаруженные при автоматическом сканировании систем, а при детальной ручной и автоматизированной оценке методом "белого ящика" вероятность обнаружения уязвимостей высокой степени риска достигает от 80% до 96%.

Проверка на соответствие требованиям стандарта индустрии платежных карт PCI DSS (Payment Card Industry Data Security Standard) показала, что вероятность обнаружения уязвимостей степени риска выше среднего составляет более 86% при любом методе работ, а при проведении глубокого анализа 99% веб-приложений не удовлетворяют требованиям стандарта.

Согласно статистике, наиболее распространенными уязвимостями являются "Межсайтовое выполнение сценариев" (Cross-Site Scripting), различные виды утечки информации (Information Leakage), "Внедрение операторов SQL" (SQL Injection), "Расщепление HTTP-запроса" (HTTP Response Splitting). По сравнению с 2007 годом, число сайтов, содержащих SQL Injection, снизилось на 13%, Cross-site Scripting - на 20%, однако число сайтов, содержащих Information Leakage, возросло на 24%, также возросла вероятность автоматической компрометации узлов (с 7% до 13%).

Если сравнить данные WASC с российской статистикой за 2008 год, выпущенной компанией Positive Technologies, можно отметить, что ситуация практически не отличается - 83% российских сайтов имеют критичные уязвимости, а одной из наиболее распространенных уязвимостей также является "Межсайтовое выполнение сценариев" (Cross-Site Scripting).

Полная версия отчета доступна здесь.



Источник: http://www.3dnews.ru/software-news/mezhdunarodnaya_statistika_uyazvimostei_veb_prilozhenii_za_2008_god/?ext=subscribe&so
Категория: Software | Добавил: wolfer11834 (2009-10-22)
Просмотров: 437 | Теги: Web, уязвимость, сайты, веб-приложения, Consortium, Security, Application | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]
Powered by Thagerion 2009-2024
Поиск