70% сайтов открыты для взлома
|
(21:31) 14.02.2007
|
|

"Наши исследования ясно показывают, что большинство владельцев веб-ресурсов используют небезопасные веб-приложения, а отчеты, где говорится об уязвимостях приложений попросту игнорируют", - говорит вице-президент Acunetix Кевин Велла.
В отчете Acunetix говорится, что за прошедший год компания просканировала 3 200 сайтов, принадлежащих как к коммерческим пользователям, так и некоммерческим организациями и частным лицам, в результате было обнаружено 210 000 уязвимостей, что в среднем составляет по 66 уязвимостей на интернет-приложение.
Примерно половина всех обнаруженных уязвимостей была связана с так называемыми SQL инъекциями. Напомним, что SQL инъекция - это один из распространённых способов взлома программ, работающих с базами данных. Атака типа инъекции SQL может быть возможна из-за некорректной обработки входящих данных, используемых в SQL-запросах. Инъекция SQL часто даёт возможность атакующему выполнить произвольный запрос к базе данных, например, прочитать содержимое любых таблиц или удалить все данные.
Еще 42% уязвимостей связаны с кросс-скриптинговыми уязвимостями (XSS, Cross Site Scripting), называемые также межсайтовым скриптинговм. Специфика подобных атак заключается в том, что вместо непосредственной атаки сервера, они используют уязвимый сервер в качестве средства атаки на клиента. XSS-атака обычно проводится путем конструирования специального URL, который атакующий предъявляет своей жертве. Иногда для термина используют сокращение CSS, но, чтобы не было путаницы с каскадными таблицами стилей, используют сокращение XSS.
Условно XSS можно разделить на активные и пассивные. При активных XSS вредоносный скрипт хранится на сервере, и срабатывает в браузере жертвы, при открытии какой-либо страницы зараженного сайта. Пассивные XSS подразумевают, что скрипт не хранится на сервере уязвимого сайта, либо он не может автоматически выполниться в браузере жертвы. Для срабатывания пассивной XSS, требуется некое дополнительное действие, которые должен выполнить браузер жертвы (например клик по специально сформированной ссылке).

В целом специалисты говорят, что безопасность онлайновых приложений становится одной из основных проблем для обеспечения не только безопасности вебсайтов, но и множества корпоративных приложений, работающих через интернет.
Код для вставки в блог:
Оставьте свой комментарий
Новостная лента
Новый Android-троянец использует редкую технологию серверного полиморфизма
Motorola наказала Apple в Германии
Евросоюз просит Google отложить введение новой политики конфиденциальности данных
Новая версия Trojan.Winlock угрожает жителям арабских стран
Поставщик ERP-систем Infor вводит новую систему техподдержки
Microsoft: анонимная веб-статистика оказывается не такой уж анонимной
Японские ученые научились лечить цирроз печени генной терапией
Anonymous взломали сайт Министерства юстиции Греции
Облачная платформа Adobe Creative Cloud заработает весной этого года
Основателя Megaupload не выпустили под залог
Panasonic ожидает годовые убытки более 10 млрд долларов
«ВымпелКом» расширяет и модернизирует сети 2G и 3G в ряде областей Центрального региона РФ
Первый полет европейской ракеты Вега назначен на 13 февраля
