image

Top 10 beveiligingslekken in webapplicaties

dinsdag 4 maart 2008, 10:09 door Redactie, 9 reacties

Van alle beveiligingslekken die in 2007 werden gevonden, bevond 70% zich in webapplicaties en zijn zeer eenvoudig te misbruiken. Webapplicaties zijn te verdelen in webservers, webbrowsers en andere applicaties. Met name in de laatste categorie is het goed mis, omdat die verantwoordelijk is voor 85% van alle kwetsbaarheden. Het werkelijke cijfer ligt nog veel hoger omdat databases en overzichten van beveiligingslekken geen rekening houden met de software die bedrijven zelf laten ontwikkelen. De meeste beveiligingsproblemen (30%) werden gevonden in PHP.

Cross site scripting heerst
Cross site scripting is nog altijd de meest voorkomende kwetsbaarheid, goed voor 21% van alle gevallen. Op de tweede plek, met 18%, staan SQL injectie lekken gevolgd door onveilige configuraties met 15%. Remote file inclusion en directory traversal zijn respectievelijk verantwoordelijk voor elf en tien procent.

Opera meest lekke browser
In het vierde kwartaal van 2007 was het Opera die met de titel van meest lekke browser aan de haal ging. Van alle gemeldde browserlekken zat 38% in Opera, 32% in Firefox en 15% in Safari. Internet Explorer is "laatste" met 10%. De overige 5% zat in anderer browsers. Ondanks het lage aantal kwetsbaarheden in IE moeten gebruikers toch voorzichtig zijn. Van de 178 Web2.0 lekken werden er 111 in ActiveX gevonden. Flash komt met 23 lekken op de tweede plek.

Top 10 webapplicatie lekken
Hieronder het overzicht van de tien gevaarlijkste lekken die in het laatste kwartaal van vorig jaar werden aangetroffen:

  1. Open SSL Off-By-One Overflow
  2. Java Web Start Bugs
  3. Adobe Acrobat URI Handling Bug
  4. IBM Lotus Notes Buffer Overflow
  5. RealPlayer Input Validation Flaw
  6. IBM WebShere Application Server Input Validation Hole
  7. IBM WebShpere Input Validation Hole
  8. PHP Buffer Overflows, Filtering Bypass and Configuration Bypass Bugs
  9. Apache Input Validation Hole
  10. Adobe Flash Player Bugs
Reacties (9)
04-03-2008, 10:25 door Anoniem
Volgens mij mis ik een leverancier in het lijstje...
04-03-2008, 12:24 door Anoniem
ja QT
04-03-2008, 13:17 door Anoniem
Door Anoniem
Volgens mij mis ik een leverancier in het lijstje...
Meen je dat nu? Wie dan? (Graag wel met onderbouwing)
04-03-2008, 13:46 door Anoniem
Persoonlijk vind ik webservers en andere applicaties geen
webapplicaties.
Ik denk dan toch meer aan een CMS, CRS, etc die een web
based interface hebben. Dit zijn allemaal bendigheden voor
een web applicatie. Maar het gaat niet over de webapplicatie
zelf.
04-03-2008, 22:35 door Gutsy Gibbon
Door Anoniem
Door Anoniem
Volgens mij mis ik een leverancier in het lijstje...
Meen je dat nu? Wie dan? (Graag wel met onderbouwing)

Microsoft, staat bekend om het aantal kritische lekken maar helaas
het gaat hier om het aantal lekken.
05-03-2008, 10:34 door Anoniem
Door Anoniem
Volgens mij mis ik een leverancier in het lijstje...

Apple Quicktime.... dat werdt waarschijnlijk ook bedoeld met
"QT".
06-03-2008, 12:56 door eMilt
Ik vind #3, #5 en #10 niet op de lijst thuishoren. Dat zijn
bugs in client applicaties waarmee je geen
webapplicaties/servers kan hacken. Over #4 kan ik niet zo
goed oordelen omdat ik Lotus Notes alleen als client
applicatie ken maar hier wordt misschien wel gedoeld op
webapplicaties van Lotus Notes.
07-03-2008, 11:09 door spatieman
hij mist microsoft.
20-10-2009, 11:26 door Anoniem
Met name #8
Iets waar wij veel op letten bij het ontwikkelen van webapplicaties.
Om het risico te minimaliseren maken wij gebruik van een eigen ontwikkeld framework.
Erg intressant stukje!

http://www.congos.nl/home/op-maat-gemaakte-webapplicatie/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.