Veracode назвала самые уязвимые языки программирования

Опубликовано: 8 декабря 2015 г., вторник

Согласно результатам нового исследования специалистов Veracode, код в скриптовых языках является источником значительного количества уязвимостей в web-приложениях. Отчет основан на результатах анализа более 200 тыс. приложений на распространенных языках программирования - PHP, Java, Microsoft Classic ASP, .NET, iOS, Android, C и C++, JavaScript, ColdFusion, Ruby и COBOL.

В ходе анализа специалисты использовали метрическую систему, измеряющую количество брешей на 1 МБ кода. По итогам исследования был составлен следующий рейтинг: 

  • Classic ASP – 1 686,6 брешей/МБ (1 112 критических)

  • ColdFusion – 262,8 брешей/МБ (227 критических)

  • PHP – 184 брешей/МБ (47 критических)

  • Java – 51,8 брешей/МБ (5,2 критических)

  • .NET – 32,5 брешей/МБ (9,7 критических)

  • C++ – 26,7 брешей/МБ (8,8 критических)

  • iOS – 23,4 брешей/МБ (0,9 критических)

  • Android – 11,3 брешей/МБ (0,4 критических)

  • JavaScript – 8,1 брешей/МБ (0,09 критических) 

Согласно отчету, 83% приложений на ColdFusion, 81% приложений на PHP и 79% на Classic ASP не прошли проверку OWASP Top 10. 

По данным Veracode, 86% приложений на PHP содержали по меньшей мере одну XSS-брешь. 56% программ оказались уязвимы к внедрению SQL-кода. Также приложения позволяли осуществить атаку типа обратный путь в директориях (67%) и внедрение кода (61%). В числе других проблем: некорректный процесс обработки учетных данных (58%), уязвимости в криптографическом протоколе (73%) и бреши, позволяющие утечку данных (50%).

Такое положение вещей значительно влияет на общую ситуацию в Интернете, поскольку порядка 70% систем по управлению контентом работают на базе WordPress, Drupal и Joomla, подчеркивают эксперты.

Open Web Application Security Project (OWASP) - открытый проект обеспечения безопасности web-приложений. Сообщество OWASP включает в себя корпорации, образовательные организации и частных лиц со всего мира. Участники проекта уже десять лет составляют список Топ-10 самых опасных уязвимостей в web-приложениях, стараясь привлечь внимание всех web-разработчиков. 

Источник: securitylab.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Состоялся релиз операционной системы Chrome OS 54

Компания Google опубликовала выпуск операционной системы Chrome OS 54, основанной на ядре Linux, системном менеджере upstart, сборочном инструментарии ebuild/portage, открытых компонентах и web-браузере Chrome 54. дальше »

Корпорация BBC передала проект micro:bit в специально созданную некоммерческую организацию

Британская вещательная корпорация (BBC) открыла и передала разработку устройства micro:bit в специально созданную некоммерческую организацию MicroBit Foundation. дальше »

Обновление Android 7.0 Nougat доступно для Motorola Moto G4 и G4 Plus

Компания Lenovo, владеющая брендом Motorola, заявила, что первыми обновления получат устройства линеек Moto Z и Moto G4. дальше »

Выпущено приложение Money Pro для iPhone и iPad

Приложение Money Pro – это продуманный способ планирования личного бюджета, которое отслеживает финансовые операции пользователей на основе счетов и напоминает пользователю о платежах, которые должен осуществить клиент. дальше »

Создана утилита от Cisco для извлечения конфигурации вымогателя Locky

Разработчики из компании Cisco создали новый инструмент, предоставляющий возможность пользователям извлекать конфигурацию вымогателей Locky. дальше »

Анонсирован предварительный выпуск платформы Android 7.1

Компания Google анонсировала предварительный выпуск открытой мобильной платформы Android 7.1 Android N Developer Preview, в котором представлен ряд функциональных улучшений. дальше »

Полиция Нью–Йорка обновит 36 тысяч смартфонов до Windows 10 Mobile

Департамент полиции Нью–Йорка оснастил Windows Phone смартфонами всех своих сотрудников – 36 тысяч человек. Ныне органы правопорядка планируют обновить устройства до Windows 10 Mobile, чтобы получить все новые функции и возможности системы, включая подключение к базе камер безопасности и двустороннюю цифровую отправку. дальше »

Линус Торвальдс наметил критерии выпуска ядра Linux 5.0

Линус Торвальдс предложил перейти к схеме формирования значительной нумерации выпусков ядра Linux, привязанной к числу git–объектов в репозитории. дальше »

Выпущены внеплановые релизы библиотеки OpenSSL

Версия 1.1.0b исправляет найденную специалистами из Google Security Team 23 сентября (на следующий день после публикации версии 1.1.0a) критическую уязвимость класса use–after–free – использование памяти после освобождения. дальше »

Asterisk 14 – новая версия свободной платформы для IP–телефонии

26 сентября в почтовой рассылке пользователей свободной коммуникационной платформы Asterisk было объявлено о выпуске версии 14. За прошедшее время он уже получил первые обновления вместе с релизами 14.0.1 и 14.0.2. дальше »