Архив новостей

Mitre: Top 25 уязвимостей за 2011 год

Некоммерческая организация Mitre в содружестве с исследовательским институтом SANS опубликовала новый список наиболее распространенных программных ошибок, которые чреваты большими неприятностями.

К сожалению, в ведущей пятерке по частотности и степени риска вновь нет ничего неожиданного, разве что лидеры немного поменялись местами. Рейтинг-2011 наиболее опасных ошибок возглавляют те из них, которые позволяют злоумышленникам подменять SQL-запросы (SQL-инъекции). Второе место занимают дефекты, позволяющие злоумышленнику при запуске приложения манипулировать входными данными внешней команды (инъекции при выполнении команды ОС). Ступенью ниже оказались проблемы, связанные с переполнением буфера, ненадежность структуры веб-страницы (XSS) на сей раз заняла 4-ю позицию. Пятерку лидеров замыкает отсутствие аутентификации при выполнении критических действий.

Как и в прошлом году, рейтинг Mitre представляет собой выборку из базы типовых ошибок, CWE (Common Weakness Enumeration), которую исправно пополняет комьюнити. Отбор осуществляли специалисты из 20 европейских и американских компаний. Они оценивали каждый дефект программного кода по широте его распространения, частоте эксплуатации уязвимости, простоте обнаружения, серьезности последствий. В помощь аудиторам Mitre запустила общедоступный механизм оценки и ранжирования ошибок ― Common Weakness Scoring System (CWSS). Как и ранее, при составлении итогового рейтинга учитывались также результаты анализа кибератак и уязвимостей, представленные в списке Top 20 от SANS.

Список Top 25 ориентирован, в первую очередь, на программистов и веб-дизайнеров. Каждая запись содержит краткую информацию о характере и тяжести ошибки, общую и субъективные оценки сопряженных с ней рисков, а также способы предотвращения либо смягчения последствий.

Mitre: Top 25 уязвимостей за 2011 год

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Азиатские APT-группировки: тактики, техники и процедуры

Делимся с сообществом подходами, которые используют азиатские APT-группировки при взломе инфраструктуры, и подробной информацией о тактиках, техниках и процедурах (TTPs) злоумышленников, основанной на методологии MITRE ATT&CK.

Как поймать «Триангуляцию»

Эксперты «Лаборатории Касперского» смогли получить все этапы «Операции Триангуляция»: эксплойты нулевого дня для iOS, валидаторы, имплант TriangleDB и дополнительные модули.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике