Publicado o OWASP Top 10 2010

By Leo Cavallari on April 26, 2010

Na segunda-feira passada, a OWASP – Open Web Application Security Project, publicou a nova versão de seu projeto mais conhecido: OWASP TOP 10. Esta é a terceira edição do projeto que trata sobre as 10 maiores vulnerabilidades em aplicações Web.

Comparada com a edição anterior de 2007, a lista das vulnerabilidades não mudou muito, sendo que as falhas de injeção de código (ex: SQL Injection, command injection, etc) e Cross-Site Scripting encabeçaram a lista novamente. Veja a tabela comparativa:

OWASP  Top 10 – 2007 (Anterior)

OWASP Top 10 – 2010 (Novo)

A2 – Injection Flaws

A1 – Injection

A1 – Cross Site Scripting (XSS)

A2 – Cross-Site Scripting (XSS)

A7 – Broken Authentication and Session Management

A3 – Broken Authentication and Session Management

A4 – Insecure Direct Object Reference

A4 – Insecure Direct Object Reference

A5 – Cross Site Request Forgery (CSRF)

A5 –  Cross-Site Request Forgery (CSRF)

<was T10 2004 A10 – Insecure Configuration Management>

A6 – Security Misconfiguration (Nova)

A8 – Insecure Cryptographic Storage

A7 – Insecure Cryptographic Storage

A10 – Failure to Restrict URL Access

A8 – Failure to Restrict URL Access

A9 – Insecure Communications

A9 – Insufficient Transport Layer Protection

<não presente no Top 10 2007>

A10 – Unvalidated Redirects and Forwards (Nova)

A3 – Malicious File Execution

<Removida do Top 10 2010>

A6 – Information Leakage and Improper Error Handling

< Removida do Top 10 2010>

A OWASP é uma organização sem fins lucrativos que surgiu em 2003 com a missão de tornar a segurança de aplicação visível, de forma que pessoas e organizações possam tomar decisões bem informadas sobre os verdadeiros riscos de segurança de aplicações. Por conta das ameaças estarem mais evidentes na camada de aplicação, e não mais na camada de rede como há 5 anos atrás, é de extrema importância que empresas e corporações de todos os tamanhos e que utilizem sistemas desenvolvidos internamente ou externamente conheçam mais os potenciais riscos presentes em aplicações Web.

O documento em inglês na integra pode ser obtido AQUI e em breve será divulgada a  versão em Português, traduzida pelas comunidades OWASP Brasil e OWASP Portugal.

A solução da N-Stalker está preparada para validar seu ambiente contra as vulnerabilidades listadas no TOP 10 2010.

This entry was posted in Community Blog. Bookmark the permalink.