Mitre: Top 25 уязвимостей за 2011 год

Відповісти

Смайлики
:D :) ;) :( :o :shock: :? 8-) :lol: :x :P :oops: :cry: :evil: :twisted: :roll: :!: :?: :idea: :arrow: :| :mrgreen: :geek: :ugeek:

BBCode увімкнено
[img] увімкнено
[url] увімкнено
Смайлики увімкнено

Огляд теми
   

Розгорнутий вигляд Огляд теми: Mitre: Top 25 уязвимостей за 2011 год

Mitre: Top 25 уязвимостей за 2011 год

toxi » 04-07-2011 23:31:58

Некоммерческая организация Mitre в содружестве с исследовательским институтом SANS опубликовала новый список наиболее распространенных программных ошибок, которые чреваты большими неприятностями.

К сожалению, в ведущей пятерке по частотности и степени риска вновь нет ничего неожиданного, разве что лидеры немного поменялись местами. Рейтинг-2011 наиболее опасных ошибок возглавляют те из них, которые позволяют злоумышленникам подменять SQL-запросы (SQL-инъекции). Второе место занимают дефекты, позволяющие злоумышленнику при запуске приложения манипулировать входными данными внешней команды (инъекции при выполнении команды ОС). Ступенью ниже оказались проблемы, связанные с переполнением буфера, ненадежность структуры веб-страницы (XSS) на сей раз заняла 4-ю позицию. Пятерку лидеров замыкает отсутствие аутентификации при выполнении критических действий.

Как и в прошлом году, рейтинг Mitre представляет собой выборку из базы типовых ошибок, CWE (Common Weakness Enumeration), которую исправно пополняет комьюнити. Отбор осуществляли специалисты из 20 европейских и американских компаний. Они оценивали каждый дефект программного кода по широте его распространения, частоте эксплуатации уязвимости, простоте обнаружения, серьезности последствий. В помощь аудиторам Mitre запустила общедоступный механизм оценки и ранжирования ошибок ― Common Weakness Scoring System (CWSS). Как и ранее, при составлении итогового рейтинга учитывались также результаты анализа кибератак и уязвимостей, представленные в списке Top 20 от SANS.

Список Top 25 ориентирован, в первую очередь, на программистов и веб-дизайнеров. Каждая запись содержит краткую информацию о характере и тяжести ошибки, общую и субъективные оценки сопряженных с ней рисков, а также способы предотвращения либо смягчения последствий.
Источник: http://www.securelist.com/ru/blog/40587 ... a_2011_god

Догори