OWASP 2017: Die zehn größten Sicherheitsrisiken für Webanwendungen

Das Open Web Application Security Project (OWASP) hat nach Jahren (2013) nun endlich eine aktualisierte Version von »The Ten Most Critical Web Application Security Risks« veröffentlicht.

Noch immer auf Platz 1 sind Injection-Schwachstellen in SQL, NoSQL, OS oder LDAP. Auch bei Platz 2 »Broken Authentication« hat sich wenig getan. Login-Bereiche zur Authentifizierung werden noch immer mangelhaft bzw. mit vermeidbaren Fehlern implementiert.

Neu dazugekommen auf Platz 4 sind die »XML External Entities (XXE)«. Also irgendwelche gammeligen XML-Schnittstellen, die XML-Dokumente entgegennehmen, aber nicht ausreichend validieren. Darüber lassen sich dann Dateien aus dem internen Netzbereich extrahieren, Port-Scans vom internen Netzwerk durchführen oder sogar eine Remote Execution Ausführung erreichen. Ganz ekeliges Zeug.

Interessant ist auch, dass Cross-Site Scripting (XSS) insgesamt 4 Plätze einbüßt und nun auf Platz 7 zu finden ist. Das deckt sich jetzt nicht zwangsläufig mit meiner Erfahrung, auch wenn XSS-Probleme in Summe leicht abgenommen haben.

Auf Basis der Top 10 wird jetzt auch der OWASP Testing Guide aktualisiert, den ich im Rahmen von Pentests nutze, um Schwachstellen in Webanwendungen aufzuspüren.

Hilf mit die Spendenziele zu erreichen! Mitmachen ➡