软件开发仍然不安全
会计转储Dell SAN为风暴超融合
Waymo担心优步可以在秘密法庭文件中窥视
Microsoft的Windows Server OS在ARM上运行,具有Qualcomm的帮助
营业:微软在利用跨行业合作来驱动AI在企业中使用
Android升级报告卡:在Nougat的制造商进行评分
Mediatek将占用Windows 10 PC的ARM比赛
FCC将刹车对ISP隐私规则进行了刚刚通过的ISP隐私规则
Hackerone为免费提供Bug Bounty Service,可免费提供服务
BMW创新实验室携带芦荟优惠的水果
Arista与思科定居专利纠纷
区块链在澳大利亚上升了
CIO采访:Fraser Ingram,Clydesdale和约克郡银行
微软的.NET核心慢慢进入覆盆子PI 3
GCHQ大规模监禁制度违反了欧洲法院规则的人权法
DARPA最新的想法可以让今天的TINGE-ERA计算机有风险
SAP将3月30日设置为其Dev Kit for iOS的发布日期
顶级黑暗网络指标妥协
AMD的Radeon Memory业务正在放慢速度
联想水泥与NetApp处理加强数据中心基金会
谷歌推出官方Gmail附加计划
Filless PowerShell Malware使用DNS作为隐蔽频道
谷歌员工命令英国最高的云薪水,Experis研究表明
在洛基任期之后,Mayer离开雅虎'玷污'
Windows 7分享衰退,暗示艰难过渡到10
松弛频道名称可以用更多语言编写
Rust,React,JavaScript和Python Top Stack溢出调查
法院阻止美国从埃塞俄比亚感染他的电脑
CityFibre在假纤维盒中赢得了关键决策
大多数Infosec Pros将相信黑客测试的产品
Apple拒绝iPhone蛮力黑客的索赔
灵活的IT合同为HMRC生成了储蓄
光纤可以携带多少数据?Facebook和诺基亚正在推动它
Cloudian添加存储易于文件同步和共享合规性
网络犯罪分子在Cryptojacking浪涌中的感染和收集'
CIA泄漏后,英特尔安全发布了EFI Rootkits的检测工具
Nexsan为混合云归档添加了Assureon云转移
Technicolor加快了电影制作,使用Excelero NVME Flash
纽卡斯尔委员会在英国炫耀最智能街道
NHS数据泄露导致了150,000名患者的细节
伦敦科技周专家建议初创投资者在投球前研究投资者的背景
雷诺的电动雷则概念是路的赛车
新泄露的文件显示低级CIA Mac和iPhone黑客
企业在MWC进入5G聚光灯
NCSC在Dixons Carphone Breach后敦促行动
AWS责备星期二的中断
Devops在APAC中收集速度
调查人员关闭诺基亚敲诈勒索而不找到动机或逮捕
在Cyber​​attacks,ISPS尝试清理互联网
8x8的Sameroom收购是关于跨平台协作的
您的位置:首页 >科技 > 技术前沿 >

软件开发仍然不安全

2021-08-10 09:44:11 [来源]:

过去九年来,普通网络漏洞的实例保持一致,网络安全和风险缓解公司NCC集团的研究人员的分析已经揭晓。

特别是,传播网站脚本(XSS)漏洞的数量仍然很稳定,占找到所有漏洞的18%。

这与White Hat Hacking Community Platform Hackerone的报告一致,XSS是所有漏洞狩猎部署的最常用的漏洞。

尽管在WOWASP TOP10安全问题中列出了XSS,但多年来遵循的可用性如何避免它。

XSS缺陷通常被忽视,即使他们可以启用攻击者将恶意脚本注入网站或受害者的浏览器。

NCC集团的研究总监Matt Lewis表示,虽然在过去十年中,其他常见的漏洞已经消失,但XSS缺陷在近20年后继续普遍。

“我们应该看到这些类型的漏洞中的显着下降,但情况并非如此,这突出了在软件开发生命周期中围绕安全性的更好教育的需要,”他说。

总的来说,该团队在354个供应商使用的技术中遍布了53个不同类别的1,108个漏洞,发现针对复杂应用程序和硬件的错误数量增加。

这包括Deserialation缺陷 - 当不受信任的数据滥用应用程序的逻辑并施加分布式拒绝服务(DDOS)或远程代码攻击 - 以及在复杂的Web应用程序中跨越链中的多个低风险问题的开发完整,未经授权的控制。

研究人员还在与构成事物互联网(物联网)的嵌入式系统和互联网连接的设备的接触增加之后,研究人员增加了硬件相关的设计缺陷。

“虽然可能有很多因素影响过去九年来发现错误 - 例如行业转移关注某些阶段的错误,甚至是我们顾问可用的时间 - 仍然存在持续普遍存在刘易斯说,最常见的漏洞。

“除此之外,我们已经看到了越来越多的攻击方法,因为应用程序和系统变得更加复杂,”他说。

据刘易斯称,这突显了对安全技能的更多投资,并“更广泛地了解这些漏洞的减轻的重要性是为了整体安全的企业”。

安全公司Rapid 7最近发表的研究显示,只有16%的公司研究了外部网络攻击者可以使用外部网络攻击者来访问其IT系统的漏洞。

该研究旨在发现现代企业中最常见的弱点,以确定最普遍的网络威胁通知网络防御策略。

进一步强调软件漏洞的威胁,数字阴影和Onapsis的研究表明,网络攻击者正在利用企业资源规划(ERP)应用程序,并扩展其运营以定为目标高价值资产。

该报告显示了对SAP和Oracle等广泛使用的ERP应用程序的网络攻击急剧上升,该应用程序当前具有9,000名已知安全漏洞的总和,并突出显示这些Systemby国家演员的攻击,网络犯罪分子andhacktivists。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。