Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Специалисты Netsparker провели исследование безопасности веб-приложений, в ходе которого были просканированы тысячи приложений и веб-сайтов. Особое внимание было уделено количеству и популярности отдельных уязвимостей, которые затрагивают популярные платформы.

Наиболее распространенной уязвимостью, обнаруженной в веб-приложениях с открытым исходным кодом, оказалась Reflected XSS. Она составляет 79 % от общего числа зарегистрированных уязвимостей.

К слову, уязвимости межсайтового скриптинга занимают седьмую строчку в списке топ-10 от проекта OWASP.

Сколько веб-приложений просканировали специалисты Netsparker:

  • Общее количество просканированных приложений составило 154.
  • Наиболее популярные фреймворки или языки, на которых были разработаны эти приложения: PHP (124), .NET (14) и Java (10).
  • Наиболее популярные сервера базы данных, используемые этими приложениями: MySQL (86), Microsoft SQL Server (13).

А вот такие результаты получили исследователи:

  • Количество уязвимых веб-приложений составило 59. Это более 38 % всех протестированных веб-приложений.
  • Общее количество уязвимостей, обнаруженных Netsparker на этих сайтах с открытым исходным кодом, составило 346.
  • Из 124 отсканированных веб-приложений PHP 53 оказались уязвимы (почти 43 %).
  • Из 14 веб-приложений .NET уязвимы были 4 — 28 %.
  • 10 протестированных веб-приложений Java — только одно уязвимо. Это 10 %.

Специалисты Netsparker привели таблицу, в которой отражены типы уязвимостей, количество их обнаружений, а также степень их опасности:

Около 88 % зафиксированных уязвимостей были серьезного или критического уровня опасности.

Исследователи также предоставили статистику самых ненадежных с точки зрения безопасности языков разработки:

  • 43% отсканированных веб-приложений PHP были уязвимы.
  • 28% отсканированных веб-приложений .NET были уязвимы.
  • 10% проверенных веб-приложений Java были уязвимы.

С полным отчетом Netsparker можно ознакомиться по этой ссылке.

Робот-полицейский за $67 тысяч не поймал никого и ушёл на пенсию

В американском городе Дублин (штат Калифорния) завершился необычный эксперимент с роботом-полицейским DubBot. Менее чем через год службы его отправили в отставку, признав проект не слишком полезным. Робот начал патрулировать многоуровневую парковку Rock Cress летом 2025 года.

Машина была оснащена камерами кругового обзора, кнопкой экстренного вызова и системой двусторонней связи с диспетчерами.

По задумке властей, DubBot должен был помогать полиции, повышать безопасность в общественных местах и отпугивать потенциальных нарушителей.

Но результаты оказались, мягко говоря, скромными. Как сообщили в полиции Дублина, за всё время работы робот не помог раскрыть ни одного преступления, не привёл к выписке ни одного штрафа и вообще не обнаружил ни одного инцидента, который потребовал бы вмешательства полиции.

 

В итоге 12 мая программу решили закрыть, а самого робота вернуть компании Knightscope, которая его разработала.

Стоимость эксперимента составила 67,5 тысячи долларов. Изначально город планировал потратить почти 240 тысяч долларов на двух роботов сроком на два года. Однако второй робот так и не вышел на службу: разработчик не успел его подготовить, а в выбранном парке не оказалось необходимой инфраструктуры.

В мэрии подчёркивают, что проект задумывался как тест новых технологий в реальных условиях. Никаких дополнительных показателей эффективности власти даже не собирали; главной задачей было просто понять, есть ли смысл в дальнейшем использовании подобных систем.

RSS: Новости на портале Anti-Malware.ru