Опубликован 2011 CWE/SANS Top 25 Most Dangerous Software Errors
07 Июл 2011, Андрей Фадин
Была выложена в открытый доступ обновленная версия рейтинга наиболее опасных с точки зрения безопасности дефектов программного обеспечения.
В качестве основных изменений в публикации нужно упомянуть:
- использование для ранжирования CWSS, системы оценки дефектов (Common Weakness Scoring System), созданой по аналогии с гораздо более широко известной системой оценки уязвимостей CVSS;
- дефекты кода связанные с межсайтовым скриптингом (XSS) и подделкой межсайтовых запросов (CSRF) были вытеснены с первых мест SQL и кодовой инъекциями;
- выросло число дефектов (с 11 до 7 места) связаных с жестко закодированными данными учетных записей (CWE-798, Hard-coded Credentials), с данным дефектом чаще всего приходится сталкиваться испытательным лабораториям в России;
- в список впервые попало отсутствие использования «соли» в хэшах (CWE-759, Use of a One-Way Hash without a Salt), это вероятнее всего обусловлено ростом популярности rainbow-таблиц и высокоскоростных систем перебора хэшей, основанных на GPU;
- сам документ был значительно расширен с помощью выдержек из CWE, содержащих подробные описания условий возникновения дефектов, их последствий, а также рекомендаций с целью их избежания.
Possibly Related Posts:
- В эфире Antimalware Live эксперты обсудят безопасную разработку
- II Всероссийская научная школа-семинар «Современные тенденции развития методов и технологий защиты информации»
- Кибербезопасность умных городов: вызовы, проблемы, решения
- XVI Международный форум по международной информационной безопасности
- Инновационное взаимодействие ведущих кафедр передовых вузов и индустриальных партнеров по информационной безопасности и кибербезопасности!