《電子技術應用》
您所在的位置:首頁 > 電子元件 > 業界動態 > 新思科技發布《2022年軟件漏洞快照》報告

新思科技發布《2022年軟件漏洞快照》報告

2022-12-25
來源:電子產品世界

95%的應用存在漏洞,其中25%受到嚴重或高風險漏洞影響

本文引用地址:http://www.eepw.com.cn/article/202212/441970.htm

 

軟件是大多數企業與客戶交互的方式。很明顯,企業不僅應該使用靜態分析和軟件組成分析工具來測試web應用中的常見缺陷、漏洞和錯誤配置;而且還應該以攻擊者探測它們的方式來測試其正在運行的web應用。全方位的應用安全測試是當今世界管理軟件風險的重要手段之一。

新思科技(Synopsys, Nasdaq: SNPS)近日發布了《2022年軟件漏洞快照》報告。該報告審查了對 2,700多 個目標軟件進行的 4,300 多次安全測試的結果,包括 Web 應用、移動應用、源代碼文件和網絡系統(即軟件或系統)。大多數安全測試是侵入式“黑盒”或“灰盒”測試,包括滲透測試、動態應用安全測試 (DAST) 和移動應用安全測試 (MAST),旨在探測在真實環境不法分子會如何攻擊正在運行的應用。

研究發現,82% 的測試目標是 Web 應用或系統,13% 是移動應用,其余是源代碼或網絡系統/應用。參與測試的行業包括軟件和互聯網、金融服務、商業服務、制造業、消費者服務和醫療保健。

在進行的 4,300 多次測試中,新思科技發現 95% 的目標應用存在某種形式的漏洞(比去年的調查結果減少了 2%); 20%存在高危漏洞(比去年減少 10%);4.5%存在嚴重漏洞(比去年減少 1.5%)。

結果表明,安全測試的最佳方法是利用廣泛的可用工具,包括靜態分析、動態分析和軟件組成分析,以幫助確保應用或系統沒有漏洞。例如,總測試目標中有 22% 暴露于跨站點腳本(XSS) 漏洞。這是影響 Web 應用最普遍和最具破壞性的高/嚴重風險漏洞之一。許多 XSS 漏洞發生在應用運行時。好消息是,今年的調查結果中發現的風險比去年低 6%。這意味著企業正在采取積極措施,以減少其應用中的 XSS 漏洞。

新思科技軟件質量與安全部門安全咨詢副總裁Girish Janardhanudu指出:“此研究報告強調,采用諸如DAST 和滲透測試等侵入式黑盒測試技術,可以有效發現軟件開發生命周期中的漏洞。一個全面的應用安全測試方案應該將這類安全工具應該納入其中。”

《2022年軟件漏洞快照》報告還發現:

·        在 78% 的目標應用中發現了 OWASP 排名前 10 的漏洞。應用和服務器配置錯誤占測試中發現的總體漏洞的 18%(比去年的調查結果減少 3%),以 OWASP “A05:2021 - 安全配置錯誤”為主。發現的漏洞總數中有 18% 可歸為2021 OWASP Top 10中的“A01:2021 – 訪問控制失效”(比去年減少 1%)。

·        迫切需要軟件物料清單(SBOM)。在 21% 的滲透測試中發現了易受攻擊的第三方庫(比去年的調查結果增加了 3%)。這對應于 2021 年 OWASP 排名前 10 名中的“A06:2021 - 易受攻擊和過時的組件”。大多數企業混合使用定制代碼、商業現成代碼和開源組件來創建他們在銷售或內部使用的軟件。這些企業通常有非正式的(或沒有)物料清單,不能詳細說明他們的軟件正在使用哪些組件,以及這些組件的許可證、版本和補丁狀態。許多公司在使用數百個應用或軟件系統,每個公司本身可能有成百上千個不同的第三方和開源組件。因此,他們迫切需要準確、最新的SBOM,以有效追蹤這些組件。

·        低風險漏洞也會被利用以發起攻擊。在測試中發現的漏洞中有 72% 被認為是低風險或中等風險。也就是說,攻擊者無法直接利用發現的漏洞來訪問系統或敏感數據。盡管如此,這些漏洞風險不容小覷,因為不法分子甚至可以利用風險較低的漏洞來發起攻擊。例如,冗長的服務器Banner信息(在49%的DAST測試和 42% 的滲透測試中發現)提供了服務器名稱、類型和版本號等信息,攻擊者可以利用這些信息對特定技術棧發起有針對性的攻擊。




更多信息可以來這里獲取==>>電子技術應用-AET<<

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 人妻少妇精品无码专区动漫| 国产在线视频www色| 伊人久久大香线蕉亚洲| 菠萝蜜视频网在线www| 国产日韩综合一区二区性色av| 97精品伊人久久大香线蕉| 小莹与翁回乡下欢爱姿势| 主播福利在线观看| 激情内射亚洲一区二区三区爱妻| 嗯啊公交车上被群j| 野花日本免费观看高清电影8| 国产日韩精品一区二区三区在线| 69av免费观看| 在线综合亚洲欧美自拍| 久久久国产精品| 最近中文字幕免费mv在线视频| 亚洲日韩精品无码专区网址| 爱搞视频首页在线| 免费国产黄网站在线观看视频| 美女张开腿让男人桶国产| 国产一级高清视频免费看| 999影院成人在线影院| 小婷又紧又深又滑又湿好爽| 中文字幕在线视频免费| 日产精品99久久久久久| 亚洲国产aⅴ成人精品无吗| 毛片让我看一下毛片| 免费AV一区二区三区无码| 精品国产不卡一区二区三区| 啊~怎么又加了一根手指| 色噜噜狠狠色综合中文字幕| 国产精品无码av片在线观看播| 99久久精品午夜一区二区| 女人扒开裤子让男人桶| 一个人看的在线免费视频| 性放荡日记高h| 亚州三级久久电影| 欧美三级电影免费| 伸进大胸老师里面挤奶吃奶的频| 被夫の上司持久侵犯奈奈美| 国产成人18黄网站麻豆|