(11.23)2017年OWASP Top 10最終版本釋出

CCkicker發表於2017-11-23

2017年OWASP Top 10最終版本釋出

在4月份,OWASP發不了2017年OWASP Top 10的首個候選版本,引人注目的是出現了兩個新類別的漏洞。

  • 攻擊檢測和防範不足
  • 未受保護的API

2017年OWASP Top 10是基於23個貢獻者的資料,涵蓋了114,000個應用程式。 OWASP在GitHub上釋出了報告相關的資料,這些類別是根據它們構成的風險來選擇的,那麼它們的安全風險又是什麼呢?

 

攻擊者可能會憑藉應用程式使用許多不同的手段來損害你的業務或組織,而每一種方式所帶來的風險有些能夠引起足夠的重視,而有些卻可能不夠重視。但是大多數時候這些漏洞很難找到,並且很難加以利用。

 

OWASP Top 10 2017 包括:

  • 注入
  • 認證失效
  • 敏感資料洩露
  • XML外部實體(XXE)
  • 失效的訪問控制
  • 安全配置不當
  • XSS
  • 不安全的反序列化
  • 使用已知漏洞元件
  • 日誌防範和攻擊檢測不足

其中,第四項不安全的直接物件引用和第七項功能級訪問控制缺失的合併為第五項失效的訪問控制

 

 

OWASP將跨站點指令碼(XSS)單獨成類,同時刪除了跨站點請求偽造(CSRF)。由於發現CSRF的應用程式不到5%,同時只在8%左右的應用程式中發現未驗證的重定向和轉發,因此刪除了CSRF

 

新新增的類包括XXE不安全的反序列化日誌防範和攻擊檢測不足,而後者對於許多組織來說是個嚴重的問題。

 

原文連結

 

本文由看雪翻譯小組fyb波編譯。

相關文章