Cross-Site Scripting: el software más peligroso de 2024
Aunque una nueva metodología revolucionó las clasificaciones de los errores de software más peligrosos de este año, las clásicas amenazas persistentes aún emergieron como el mayor riesgo para las organizaciones, lo que refuerza la necesidad de seguir centrándose e invirtiendo en código seguro.
La lista anual de enumeración de debilidades comunes (CWE) es compilada por MITRE y la Agencia de Infraestructura y Ciberseguridad (CISA). Este año, por primera vez, su fórmula tuvo en cuenta tanto la gravedad como la frecuencia de las deficiencias.
«Las debilidades que rara vez se descubren no reciben una calificación de alta frecuencia, independientemente de las consecuencias típicas asociadas con la explotación», dice la lista. Página de metodología explicado. «Las debilidades que son comunes y que han causado daños importantes reciben las calificaciones más altas».
Las mayores debilidades del año según el Lista CWE 2024, Era secuencias de comandos entre sitios (subcampeón el año pasado), seguido de Out-of-bounds Write (ganador de 2023), inyección SQL (también tercero el año pasado), Cross-Site Request Forgery (CSRF) (noveno en 2023) y Path Traversal (octavo el año pasado).
«Si bien ciertamente estamos viendo algún movimiento en las clasificaciones de toda la lista, seguimos viendo la presencia de los ‘sospechosos habituales’ (por ejemplo, CWE-79, CWE-89, CWE-125)», dice Alec Summers. el director de proyectos del programa CVE en MITRE y uno de los autores de la lista. «Es preocupante que estas y otras debilidades persistentes sigan siendo prominentes entre los 25 primeros».
El único punto de fricción real en la clasificación de este año, señala, es el ascenso de CRSF del noveno lugar el año pasado al cuarto lugar en 2024. «Esto podría deberse a un mayor énfasis en CSRF por parte de los investigadores de vulnerabilidad, o tal vez haya mejoras en la detección de CSRF. , o tal vez.» «Más adversarios se están centrando en este tipo de problema. No podemos estar completamente seguros de por qué se ha disparado”, dice Summers.
que eso Ciclo de vida del desarrollo de software. (SDLC) y cadena de suministro de software A medida que los sistemas se vuelven más confusos cada año y los errores cotidianos de software continúan aumentando, se vuelve más importante para las empresas controlar sus sistemas antes de que las vulnerabilidades cotidianas se conviertan en algo más serio, recomienda.
«Al observar los 25 principales, se recomienda encarecidamente a las empresas que revisen la lista y la utilicen como guía para dar forma a sus estrategias de seguridad de software», dice Summers. «Al priorizar estos riesgos tanto en los procesos de desarrollo como en los de adquisiciones, las empresas pueden abordar los riesgos de manera más proactiva».
El respaldo a la cadena de suministro de software comienza en casa
Estos esfuerzos también deberían extenderse a toda la cadena de suministro de software, añade Summers.
«Cada vez es más importante que las empresas adopten el análisis de causa raíz CVE con CWE y lo exijan a sus proveedores», exige. «Esto promueve un valioso circuito de retroalimentación en el SDLC y la planificación del diseño arquitectónico de una organización que no solo aumenta la seguridad del producto sino que también puede ahorrar dinero: cuantas más vulnerabilidades se eviten en el desarrollo de su producto, menos vulnerabilidades habrá que gestionar después de la implementación».
Además de introducir un nuevo método para identificar los defectos de software que representaban el mayor riesgo, 2024 marcó el primer año en el que toda la comunidad de autoridades de numeración CVE (CNA) contribuyó a los esfuerzos del programa CWE. Según el Proyecto CWE, un total de 148 CNA participaron en el desarrollo de la lista de este año. Actualmente hay 421 CNA en 40 paísessegún CVE.org.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/cross-site-scripting-is-2024-most-dangerous-software-weakness