Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Специалисты Netsparker провели исследование безопасности веб-приложений, в ходе которого были просканированы тысячи приложений и веб-сайтов. Особое внимание было уделено количеству и популярности отдельных уязвимостей, которые затрагивают популярные платформы.

Наиболее распространенной уязвимостью, обнаруженной в веб-приложениях с открытым исходным кодом, оказалась Reflected XSS. Она составляет 79 % от общего числа зарегистрированных уязвимостей.

К слову, уязвимости межсайтового скриптинга занимают седьмую строчку в списке топ-10 от проекта OWASP.

Сколько веб-приложений просканировали специалисты Netsparker:

  • Общее количество просканированных приложений составило 154.
  • Наиболее популярные фреймворки или языки, на которых были разработаны эти приложения: PHP (124), .NET (14) и Java (10).
  • Наиболее популярные сервера базы данных, используемые этими приложениями: MySQL (86), Microsoft SQL Server (13).

А вот такие результаты получили исследователи:

  • Количество уязвимых веб-приложений составило 59. Это более 38 % всех протестированных веб-приложений.
  • Общее количество уязвимостей, обнаруженных Netsparker на этих сайтах с открытым исходным кодом, составило 346.
  • Из 124 отсканированных веб-приложений PHP 53 оказались уязвимы (почти 43 %).
  • Из 14 веб-приложений .NET уязвимы были 4 — 28 %.
  • 10 протестированных веб-приложений Java — только одно уязвимо. Это 10 %.

Специалисты Netsparker привели таблицу, в которой отражены типы уязвимостей, количество их обнаружений, а также степень их опасности:

Около 88 % зафиксированных уязвимостей были серьезного или критического уровня опасности.

Исследователи также предоставили статистику самых ненадежных с точки зрения безопасности языков разработки:

  • 43% отсканированных веб-приложений PHP были уязвимы.
  • 28% отсканированных веб-приложений .NET были уязвимы.
  • 10% проверенных веб-приложений Java были уязвимы.

С полным отчетом Netsparker можно ознакомиться по этой ссылке.

Дуров назвал ошибкой недельную блокировку Telegram в Индии

Основатель Telegram Павел Дуров прокомментировал решение властей Индии временно ограничить работу мессенджера из-за скандала с утечкой экзаменационных материалов. По словам Дурова, недельная блокировка Telegram ударила не по организаторам утечек, а по 150 миллионам обычных пользователей платформы в стране.

Поводом для ограничений стала история вокруг медицинского вступительного экзамена NEET.

Власти Индии отменили майское тестирование после того, как экзаменационные вопросы начали распространяться через Telegram. Повторный экзамен назначили на 21 июня, а работу мессенджера решили ограничить до 22 июня.

«Министерство информационных технологий Индии запретило Telegram на одну неделю, потому что некоторые пользователи делились утечкой экзаменационных вопросов. Это наказывает 150 миллионов обычных пользователей Telegram в Индии, а не инсайдеров, которые слили материалы», — заявил Дуров у себя в канале.

В индийском министерстве образования объяснили это борьбой с организованными группами, которые использовали Telegram для мошенничества и распространения утечек.

Однако Дуров утверждает, что блокировка не решила проблему. По его словам, после введения ограничений распространение материалов просто переместилось в другие приложения.

Глава Telegram также рассказал, что команда мессенджера в последние недели активно сотрудничала с индийскими властями и самостоятельно удаляла каналы, связанные с утечками экзаменационных заданий и мошенническими схемами.

Кроме того, Telegram сделал более заметной отметку о редактировании сообщений, чтобы усложнить манипуляции с датами публикаций задним числом.

«Telegram — это сила добра. Запрещать его, даже временно, — ошибка», — резюмировал Дуров.

RSS: Новости на портале Anti-Malware.ru