收藏本站    设为首页
国内 国际 财经 产经 外汇 理财 原油 股票 期货 现货 基金 保险 银行 科技 教育 健康 公益 数码 商讯 图片新闻
首页
您现在的位置:首页 > 国内 正文
卡巴斯基研究发现,企业Web应用程序普遍存在访问控制和数据暴露缺陷
2024-03-26       来源:第一财经网      编辑:z0011      

卡巴斯基安全评估专家最近的一项研究发现了企业内部开发的Web应用程序中最危险和最普遍的漏洞。2021年至2023年期间,检查的应用程序中大多数都存在与访问控制和数据保护相关的漏洞,总计达到数十个。高风险级别漏洞中,最多的是SQL注入漏洞。

像社交网络、电子邮件和在线服务这样的Web应用程序基本上是用户通过浏览器与Web服务器进行交互的网站。在我们最新的研究中,卡巴斯基研究了IT、政府、保险、电信、加密货币、电子商务和医疗保健组织使用的Web应用程序中的漏洞,以确定可能发生在企业中的最常见攻击类型1

主要的漏洞类型包括可能被恶意利用的访问控制缺陷和无法保护敏感数据。在 2021 年至 2023 年期间,本研究中 70% 的网络应用程序都存在这些类型的漏洞。

当攻击者试图绕过限制用户授权权限的网站策略时,可以使用访问控制漏洞。这可能导致未经授权的访问、数据的更改或删除等问题。第二种常见的漏洞类型涉及敏感信息的曝露,例如密码、信用卡详细信息、健康记录、个人数据和机密业务信息,突出了加强安全措施的必要性。

 “以下的排名是通过考虑各公司内部开发的Web应用程序中最常见的漏洞及其风险级别来编制的。例如,一个漏洞可以使攻击者窃取用户身份验证数据,而另一个漏洞可以帮助在服务器上执行恶意代码,每个漏洞都会对业务连续性和弹性能力造成不同程度的影响。我们的排名反映了这种考虑,基于我们在进行安全分析项目方面的实际经验,”卡巴斯基安全评估团队安全专家Oxana Andreeva解释说。

云图片

卡巴斯基专家还研究了上述各类漏洞的危险程度。构成高风险的漏洞中,与 SQL 注入相关的漏洞所占比例最大。特别是,在所有分析过的 SQL 注入漏洞中,有 88% 被认为是高危漏洞。

另一个重要的高风险漏洞类别与弱密码有关。在这个类别中,分析的所有漏洞中有78%被归类为高风险。

值得注意的是,卡巴斯基安全评估团队研究的所有Web应用程序中,只有22%存在弱密码。可能的原因之一是研究样本中的应用程序可能是测试版本,而不是实际的在线系统。

为了深入了解该研究,请访问Securelist网站。研究中概述的漏洞类别与OWASP十大漏洞分类及子分类相一致。研究中描述的最常见的Web应用程序漏洞的修复将有助于企业保护机密数据,并避免损害Web应用程序和相关系统。为了提高Web应用程序的安全性并及时检测可能的攻击,卡巴斯基安全评估团队建议:

· 使用安全软件开发生命周期 (SSDLC);

· 定期进行应用程序安全评估;

· 使用日志记录和监控机制来跟踪应用程序的运行情况

关于卡巴斯基

卡巴斯基是一家成立于1997年的全球网络安全和数字隐私公司。卡巴斯基不断将深度威胁情报和安全技术转化成创新的安全解决方案和服务,为全球的企业、关键基础设施、政府和消费者提供安全保护。公司提供全面的安全产品组合,包括领先的端点保护解决方案以及多种针对性的安全解决方案和服务,以及用于应对复杂和不断变化的数字威胁的网络免疫解决方案。全球有超过4亿用户使用卡巴斯基技术保护自己,我们还帮助全球220,000家企业客户保护最重要的东西。要了解更多详情,请访问www.kaspersky.com.

 

 
     栏目排行
  1. 工行镇江句容北门支行超额完成普惠金融工作
  2. 工行镇江丹阳支行营业室上门开卡暖人心 真
  3. “它经济”重估趋势下,健合集团估值逻辑是
  4. 与全球金融同频共振,WeTrade品牌闪
  5. 一颗深山野南酸枣的逆袭之旅
  6. 众维咨询荣膺 “2025 行业最具影响力
  7. 从“薪火计划”民间交流的燎原之势,看直播
  8. 新西兰:一只绿电“领头羊”的硬核进击——
  9. 人气“超标”!台州路桥吾悦广场时代峰峻随
  10. 台州路桥吾悦广场:时代峰峻随机舞蹈活动引
     栏目推荐
吉利发布Flyme Auto 2与智能体Ev
政策东风助力,汇通信诚“车主融”为车主开辟融
医银融合新生态 金融服务有“医”靠——平安银
全维硬核实力征服5000米冰封禁区!猛士M8
工行镇江扬中支行筑牢全民反诈“防火墙”守护百
亚太地区成为量子计算枢纽,卡巴斯基指出量子计
LunaSpy:威胁行为者使用的一种新型多功
亚朵星球品效整合击中真实需求,让新品上市即爆
学而思学习机:矩阵式IP整合营销,助力618
海昌打造美力风向标,抢占年轻美妆时尚人群心智