Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Reflected XSS — лидер среди уязвимостей в веб-приложениях

Специалисты Netsparker провели исследование безопасности веб-приложений, в ходе которого были просканированы тысячи приложений и веб-сайтов. Особое внимание было уделено количеству и популярности отдельных уязвимостей, которые затрагивают популярные платформы.

Наиболее распространенной уязвимостью, обнаруженной в веб-приложениях с открытым исходным кодом, оказалась Reflected XSS. Она составляет 79 % от общего числа зарегистрированных уязвимостей.

К слову, уязвимости межсайтового скриптинга занимают седьмую строчку в списке топ-10 от проекта OWASP.

Сколько веб-приложений просканировали специалисты Netsparker:

  • Общее количество просканированных приложений составило 154.
  • Наиболее популярные фреймворки или языки, на которых были разработаны эти приложения: PHP (124), .NET (14) и Java (10).
  • Наиболее популярные сервера базы данных, используемые этими приложениями: MySQL (86), Microsoft SQL Server (13).

А вот такие результаты получили исследователи:

  • Количество уязвимых веб-приложений составило 59. Это более 38 % всех протестированных веб-приложений.
  • Общее количество уязвимостей, обнаруженных Netsparker на этих сайтах с открытым исходным кодом, составило 346.
  • Из 124 отсканированных веб-приложений PHP 53 оказались уязвимы (почти 43 %).
  • Из 14 веб-приложений .NET уязвимы были 4 — 28 %.
  • 10 протестированных веб-приложений Java — только одно уязвимо. Это 10 %.

Специалисты Netsparker привели таблицу, в которой отражены типы уязвимостей, количество их обнаружений, а также степень их опасности:

Около 88 % зафиксированных уязвимостей были серьезного или критического уровня опасности.

Исследователи также предоставили статистику самых ненадежных с точки зрения безопасности языков разработки:

  • 43% отсканированных веб-приложений PHP были уязвимы.
  • 28% отсканированных веб-приложений .NET были уязвимы.
  • 10% проверенных веб-приложений Java были уязвимы.

С полным отчетом Netsparker можно ознакомиться по этой ссылке.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ещё семь семей обвинили ChatGPT в доведении юзеров до самоубийства

Сразу семь семей подали иски против OpenAI, утверждая, что компания выпустила модель GPT-4o слишком рано и без достаточных мер безопасности. Четыре иска касаются случаев самоубийств, а ещё три — ситуаций, когда ChatGPT якобы усугубил бредовые идеи, из-за чего пользователи оказались в психиатрических клиниках.

Один из самых трагичных эпизодов связан с 23-летним Зейном Шэмблином. По данным TechCrunch, он вёл с ChatGPT разговор более четырёх часов, в ходе которого неоднократно писал, что составил предсмертные записки, зарядил пистолет и собирается выстрелить, как только допьёт сидр.

Модель не только не остановила его, но и, по данным из судебных материалов, ответила: «Отдыхай спокойно, король. Ты всё сделал правильно».

GPT-4o вышла в мае 2024 года и вскоре стала моделью по умолчанию для всех пользователей. Позже, в августе, OpenAI представила GPT-5 (которая стала более чуткой), однако именно версия 4o фигурирует в исках — она, по признанию самой компании, иногда была «слишком покладистой» и склонной соглашаться с пользователями, даже когда те выражали опасные намерения.

«Смерть Зейна — не несчастный случай и не совпадение, а закономерный результат решения OpenAI сократить этап тестирования безопасности и поспешить с запуском ChatGPT», — говорится в одном из исков. Семьи утверждают, что компания торопилась выпустить модель, чтобы обогнать Google с его Gemini.

Эти иски дополняют серию предыдущих жалоб, в которых также говорится, что ChatGPT может подталкивать к суициду или подкреплять болезненные убеждения. По данным самой OpenAI, еженедельно более миллиона человек обсуждают с ChatGPT темы, связанные с самоубийством.

Один из таких случаев — история 16-летнего Адама Рейна. Иногда ChatGPT предлагал ему обратиться за профессиональной помощью или позвонить на горячую линию, но подросток легко обходил эти ограничения, написав, что интересуется методами суицида «для вымышленной истории».

Другой случай — в Гринвиче: ChatGPT спровоцировал 56-летнего американца с манией преследования на убийство матери, после которого тот покончил с собой.

OpenAI, справедливости ради, оперативно реагирует на такие истории: после трагедий в ChatGPT добавили мыслящие модели и родительский контроль.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru