PDA

Ver la versión completa : El 90% de las páginas Web son vulnerables a ataques



Cypress
16-10-2007, 18:19
Un nuevo estudio publicado por WhiteHat Security revela que los problemas de seguridad en Internet siguen empeorando, a pesar de que cada vez se destina más dinero a proteger los equipos.

Es como si todos los esfuerzos fueran en vano. A pesar de los esfuerzos realizados en investigación sobre seguridad, los intentos de los proveedores de motores de búsqueda y compañías de alojamiento para ayudar a los operadores de sitios Web a entender mejor el tipo de ataques y otras prácticas similares, los últimos datos publicados por WhiteHat Security revelan que el problema sólo ha conseguido empeorar.

Esta empresa de aplicaciones de seguridad fundada por Jeremiah Grossman concluye que el 90 por ciento de los sitios Web analizados el año pasado siguen expuestos a algún tipo de ataque o infección.

El problema principal está en la vulnerabilidad que supone aún para muchos sitios los códigos XSS, a través de los cuales los hackers introducen código maligno en sitios capaces de engañar al usuario final y robarle sus datos personales o contraseñas. El 75 por ciento de las páginas analizadas presentó algún tipo de error de exploit XSS, según el estudio.

El filtrado de información, o la habilidad para entrar en zonas de la página donde se guarda la información confidencial, es otro de los grandes problemas.

WhiteHat identificó también el crecimiento de otros tipos de exploit, como la SQL Injection y la HTTP Response Splitting. El surgimiento de estos ataques está directamente relacionado con el incremento en el uso de tecnologías de identificación, explica la empresa.

Más información aquí (http://weblog.infoworld.com/zeroday/archives/2007/10/study_90_percen.html).

Fuente: The Inquirer ES

gondar_f
22-10-2007, 09:33
¿Solo el 90%? personalmente me parecen sifras muy optimistas... solo pondre un ejemplo para las web realizadas en PHP, los que programeis en PHP seguramente o usais o habeis visto usar un archivo para guardar el código de acceso a MySQL por ejemplo, por ser el que más ser repite... bien pues en un porcentaje altisimo de los casos el contenido del archivo puede leerse usando algún procedimiento sencillo cuando no directamente tecleando su ruta... por ejemplo en cierta empresa especializada y que tiene realizados los sites de varias instituciones y empresas de cierto prestigio tienen la mania de poner siempre el mismo nombre y estensión, que si por lo menos la extensión fuese "php" no sería tanto el problema, el problema es que la estension que usan para ese trozo de código y otros es "h", me supongo que el primero en usar ese método en la empresa era un programador proveniente de C/C++... pero es simpático porque pones la ruta y ala datos de como conectarte al la base de datos... lo se porque yo estaba de becario en una administración cuando ellos le hicieron una web, me encargaron que hicera unos cambios y me quede acojonado de la gran cantidad de temas como este... se me dio por provar si era un caso aislado y no, revise varias webs más que tienen echas y en todas las que revise encontre este tipo de problemas...

Un Saludo

Un Saludo