网站首页 > 博客文章 正文
4月10日,开放网页应用安全计划(OWASP)发布了其2017年10大安全漏洞提案初版,提出了2个新的漏洞类型。
2个新分类分别是:“攻击检测与预防不足”和“未受保护的API”。
给“未受保护的API”让位的,是在2010年进入“10大”的“未经验证的重定向和转发”,该分类在当前(2013)列表中排名第10。
“攻击检测与预防不足”被添加到第7的位置,通过合并当前排名第4的“不安全直接对象引用”和排名第7的“函数级访问控制缺失”腾出空间,合并后的分类被命名为“失效的访问控制”——恢复到2004年的分类名。
OWASP对新“攻击防护不足”分类的描述是:“大多数应用和API缺乏检测、预防和响应手动或自动化攻击的能力。攻击防护远不止基本输入验证,涉及自动化检测、记录、响应,甚至封锁漏洞利用尝试。应用所有者还要能快速部署安全补丁以防护攻击。”
Reddit上的讨论中,有用户称“攻击防护不足”不应该被归为漏洞。是否有足够的用户支持让OWASP改变创建新分类的想法,还有待观察。
至于“未受保护的API”分类,OWASP称:“现代应用常涉及富客户端应用程序和API,比如浏览器和手机App中连接某种形式(SOAP/XML、REST/JSON、RPC、GWT等)API的JavaScript。这些API往往是未受保护的,且内含大量漏洞。”
6月30日之前,可往OWASP-TopTen@lists.owasp.org或dave.wichers@owasp.org(私信)发送邮件,提交针对 2017年10大安全漏洞的评论。最终版本将在今年7月或8月正式公布。
前10大风险因素汇总
- 上一篇: 什么是文件包含漏洞?手把手入门白帽子(七)
- 下一篇: 计算机史上最严重漏洞被公开,风险等级严重
猜你喜欢
- 2024-09-09 在Bug Bounty计划中发现的十大最常见的漏洞
- 2024-09-09 RCE漏洞原理与常见场景(rce漏洞核心payload)
- 2024-09-09 Windows TCP/IP漏洞临时处理方法(windows端口漏洞)
- 2024-09-09 安全漏洞管理方法(安全管理漏洞及采取措施)
- 2024-09-09 教怎样写好一份“漏洞报告”(漏洞报送是什么)
- 2024-09-09 计算机史上最严重漏洞被公开,风险等级严重
- 2024-09-09 什么是文件包含漏洞?手把手入门白帽子(七)
- 2024-09-09 永恒无限:什么是漏洞扫描?(漏洞扫描怎么做)
- 2024-09-09 漏洞挖掘基础知识简介(漏洞挖掘技术)
- 2024-09-09 十大常见web漏洞——弱口令漏洞(弱口令是高危漏洞吗)
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)