OWASP Top 10 - 2017版本最终确认

VSole2017-12-03 21:59:04

2017年4月,OWASP发布了2017年OWASP Top 10的首个候选版本,此版本出现了两个新类别的漏洞,他们是: ·    攻击检测和防范不足 ·    未受保护的API

图:OWASP TOP 10 - 2017更新的内容 虽然XSS可被归为注入的一种,但因此类漏洞的解决方式与SQL和操作系统命令注入不同,而仍被留做单独的一类。 跨站请求伪造(CSRF)被从OWASP十大中移除,因为现代开发框架确保了此类漏洞可被避免,CSRF只在5%不到的应用中可见。未经验证的重定向和转发也被移除,因为它们只影响到约8%的应用。 不安全直接对象引用(IDOR)和功能级访问控制缺失,被合并为遭破坏的访问控制。 空出来的位置由XXE、不安全反序列化和日志及监视不足补上。近些年,关键反序列化漏洞在一些常见App中出现,它的上榜顺理成章。至于日志及监视不足,OWASP指出,很多公司都在这方面存在严重问题,这一点从很多重大数据泄露是由第三方而不是事发公司自身发现就可清晰看出。 OWASP还提到,虽然有些类别的名称没变,其覆盖的问题却发生了改变。比如说,敏感数据暴露就指的是隐私及个人信息暴露,而不是数据包头和堆栈跟踪信息泄露,而错误配置如今还包括了云相关问题,比如未受保护的存储容器(如AWS S3 存储桶)。 2017年OWASP Top 10是基于23个贡献者的数据,涵盖了114,000个应用程序。 OWASP在GitHub上发布了报告相关的数据,这些类别是根据它们构成的风险来选择的,那么它们的安全风险又是什么呢?该数据可从GitHub相关位置处(https://github.com/OWASP/Top10/tree/master/2017)获取。 来源:安恒信息

owasptop
本作品采用《CC 协议》,转载必须注明作者和本文链接
OWASP TOP 10 合集
2023-06-13 13:44:23
不幸的是,许多 API 没有经过严格的安全测试。为了实现这一目标,OWASP API安全项目创建了一份 10 大 API 安全风险文名单。
A01:2021-Broken Access Control 失效的访问控制:从第五位上升;94% 的应用程序都经过了某种形式的破坏访问控制的测试。映射到 Broken Access Control 的 34 个 CWE 在应用程序中出现的次数比 任何其他类别都多。
2017年4月,OWASP发布了2017年OWASP Top 10的首个候选版本,此版本出现了两个新类别的漏洞,他们是: · 攻击检测和防范不足 · 未受保护的API
最新排名中,访问控制失效从第五位上升到了第一位。非营利基金会开放Web应用安全项目发布了其2021年Top 10漏洞排名更新(初版),自2017年11月以来首次做出变更。OWASP解释称,这是因为标准化框架可用性增加有助于解决这一问题。
OWASP TOP10》的首要目的就是要指导开发人员、设计人员、架构师、管理人员和企业组织,让他们认识到最严重的WEB应用程序安全弱点所产生的后果,并且提供了防止这些高风险的基本方法。
近日,OWASP发布了2021年Top 10十大Web应用安全风险榜单的草案,增加了三个新的类别,同时部分安全风险的排名发生变化。OWASP Top 10是每个Web应用程序的最低或基本安全测试要求,于2003年首次推出,经过多次修订,近日发布了2021年的报告草案。缺乏加密通常会导致敏感数据暴露或系统受损。
欢迎来到OWASP十大应用安全风险(OWASP Top 10)的最新版。OWASP十大应用安全风险是一份带有全新的图案设计的版本,该版本的单页信息图可以通过打印或是在OWASP主页获取。
OWASP发表的 OWASP Top 10 2021想必是这个月安全圈较为火热的新闻话题。看到Broken Access Control 位居榜单首位,可以说这个结果是在情理之中意料之外。
一些重要的SQLMap命令
2023-05-04 08:55:08
从扫描SQL注入漏洞到获取数据库名字、表和列,以及获得系统访问权限,其可被用于多种目的。我们必须给SQLMap提供有效的cookie才能对登录页面的POST请求进行扫描。不过别总是保持一个较高的值,因为可能会影响结果的准确性。默认情况下值为1,最高可以设置为3。值为3时,就是最大值,包含了一些严重的SQL查询。级别指定要执行的检查或payload的数量。
今天给初学者分享一个一键部署靶场的项目,都有哪些靶场呢?下面是靶场列表:1、WebGoat:一个使用 Java 语言编写的 web 靶场环境,几乎包含了 OWASP Top 10 所有漏洞?首先下载安装一个 kali 的 iso 镜像,然后安装虚拟机,下载地址:https://www.kali.org/然后,直接使用下面的命令一键安装:curl -sSL?
VSole
网络安全专家