The OpenNET Project
 
Поиск (ключи):    ПРОГРАММЫ СТАТЬИ СОВЕТЫ ФОРУМ
  WIKI НОВОСТИ (+) MAN'ы ДОКУМЕНТАЦИЯ

30.07.2010 13:55  Новый инструмент web-аудита выявил, что большинство сайтов не уделяют внимание безопасности

Компания Qualys, специализирующаяся на безопасности, выпустила Open Source приложение Blind Elephant (Слепой Слон) главное назначение которого - анализ уязвимостей в веб-приложениях. Одной из основных проблем, которую призвана решить утилита, это точное определение установленных web-приложений и их версий, что порой сделать самому достаточно затруднительно.

С помощью Blind Elephant было проанализировано более миллиона веб-сайтов, и была собрана следующая статистика по уязвимостям:

  • уязвимы 91% сайтов с blog-движком Movable Type;
  • уязвимы 92% сайтов с CMS Joomla!;
  • уязвимы 95% сайтов с CMS MediaWiki;
  • уязвимы 85% сайтов с веб-приложением PHPMyAdmin для управления СУБД MySQL;
  • уязвимы 74% сайтов с CMS Moodle;
  • уязвимы 70% сайтов с CMS Drupal;
  • уязвимы 65% сайтов с SPIP;

Самым небезопасным приложением в статистике оказался форумный движок phpBB - уязвимости были обнаружены на всех исследованных сайтах. Самым безопасным оказался движок для блогов WordPress - уязвимости были найдены только на 4% инсталляций.

Принцип работы Blind Elephant заключается не в поиске уязвимостей как таковых, а подсчёте HASH (контрольных) сумм файлов, установленных на веб-сервере, и сравнение их с базой уже известных файлов.

Ссылки к новости:
  1. Главная ссылка к новости (http://www.networkworld.com/news/2010/07...)
  2. OpenNews: Компания Google открыла программу для проверки безопасности web-приложений
  3. OpenNews: Переработанный вариант классификации угроз безопасности web-приложений
  4. OpenNews: Анализ механизмов для обеспечения безопасности в web-браузерах
  5. OpenNews: Компания Google выпустила прокси для контроля безопасности web-приложений
  6. OpenNews: Новые версии IDS для web-приложений: CGI-IDS 1.0212 и PHPIDS 0.6.4
Автор новости: Artem Tashkinov
Тип: К сведению
Ключевые слова: security, www, (найти похожие документы)
При перепечатке указание ссылки на opennet.ru обязательно
Реклама
Обсуждение Ajax режим | Показать все | RSS
 
  • 1.1, a, 14:32, 30/07/2010 [ответить] [смотреть все]
  • +1 +/
    Ничего удивительного.
     
  • 1.2, pavlinux, 14:46, 30/07/2010 [ответить] [смотреть все]
  • +4 +/
    > Новый инструмент web-аудита выявил, что большинство сайтов не уделяют внимание безопасности

    Новый инструмент web-аудита выявил, что большинство сайтов, как и всегда, не уделяют внимание безопасности

     
  • 1.3, аноним, 15:12, 30/07/2010 [ответить] [смотреть все]
  • –1 +/
    #  Популярность языков программирования для создания web-приложений:
        * 74.6% - PHP;
        * 23.9% - ASP.NET;
        * 3.8% - Java;
        * 1.4% - ColdFusion;
        * 1.2% - Perl;
        * 0.5% - Ruby;
        * 0.3% - Python.
    (c) OpenNet

    Ничего удивительного, действительно.

     
     
  • 2.6, deboon, 15:54, 30/07/2010 [ответить] [смотреть все] [показать ветку]
  • +/
    Какбэ и phpBB и WordPress на пхп написаны, не ... весь текст скрыт [показать] [показать ветку]
     
     
  • 3.20, User294, 19:36, 30/07/2010 [ответить] [смотреть все]  
  • +1 +/
    Плохому танцору всегда что-то мешает То на си ругались - дескать переполнения... весь текст скрыт [показать]
     
  • 3.24, Аноним, 02:16, 31/07/2010 [ответить] [смотреть все]  
  • +1 +/
    О том и речь Наивная простота, слепо верящая, что чем больше народу, тем якобы ... весь текст скрыт [показать]
     
  • 2.9, aim, 16:22, 30/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +5 +/
    PHP конечно способствует но виноваты _всегда_ руки... весь текст скрыт [показать] [показать ветку]
     
     
  • 3.10, аноним, 16:29, 30/07/2010 [ответить] [смотреть все]  
  • –1 +/
    PHP плодит и кривые руки в том числе ... весь текст скрыт [показать]
     
     
  • 4.23, User294, 01:50, 31/07/2010 [ответить] [смотреть все]  
  • +/
    Мне кажется что если заменить PHP на тут впишите ваш любимый язык программирова... весь текст скрыт [показать]
     
     
  • 5.25, Аноним, 02:28, 31/07/2010 [ответить] [смотреть все]  
  • +2 +/
    Если его заменить, то куча быдлокодеров начнет ныть и побросают свои напильники... весь текст скрыт [показать]
     
  • 2.38, Александр, 10:40, 02/08/2010 [ответить] [смотреть все] [показать ветку]  
  • +1 +/
    Это скорее говорит о стоимости вхождения в язык Но никак не говорит, что прил... весь текст скрыт [показать] [показать ветку]
     
     ....нить скрыта, показать (8)

  • 1.4, Аноним, 15:14, 30/07/2010 [ответить] [смотреть все]  
  • +3 +/
    Нет, это реклама WordPress ... весь текст скрыт [показать]
     
     
  • 2.14, Zenitur, 17:37, 30/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +1 +/
    Иногда на опеннете пишут страшные вещи про WordPress Что уязвимости находятся р... весь текст скрыт [показать] [показать ветку]
     
     
  • 3.39, Александр, 10:42, 02/08/2010 [ответить] [смотреть все]  
  • +/
    Многие владельцы сайтов на WP не читают опеннет, которые и на сразу кстати пишет... весь текст скрыт [показать]
     
  • 2.18, runoverheads, 18:28, 30/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    дык самый вменяемый движок секьюрность на высоте маштабируемость выше некуда, ... весь текст скрыт [показать] [показать ветку]
     
  • 1.7, anonymous, 16:04, 30/07/2010 [ответить] [смотреть все]  
  • +8 +/
    >подсчёте HASH (контрольных) сумм файлов, установленных на веб-сервере

    Чушь какая-то. У этих британских ученых был доступ к файловым системам "более миллиона веб-сайтов"? Как они иначе могли подсчитать контрольные суммы?

     
     
  • 2.44, Харон, 02:11, 05/08/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    у вас он тоже есть Чтобы определить версию движка, необязательно все исходники ... весь текст скрыт [показать] [показать ветку]
     
  • 1.8, 82500, 16:17, 30/07/2010 [ответить] [смотреть все]  
  • +4 +/
    Получается, если внес изменения в OpenSource прокет, он тут же становится уязвимым? Отличный метод анализа.
     
     
  • 2.15, Zenitur, 17:38, 30/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +2 +/
    Уверен, если в базе контрольной суммы нет, сайт пропускается ... весь текст скрыт [показать] [показать ветку]
     
  • 1.11, Аноним, 16:50, 30/07/2010 [ответить] [смотреть все]  
  • +/
    Эээ подождите она всеголиш версии движка выясняет Надо было так и писать, что б... весь текст скрыт [показать]
     
  • 1.12, KERNEL_PANIC, 17:14, 30/07/2010 [ответить] [смотреть все]  
  • –1 +/
    А мне вот интересно, как они это проверяли? Взламывали, что ли?
     
  • 1.13, auk, 17:19, 30/07/2010 [ответить] [смотреть все]  
  • +/
    идём на сайт и читаем:
    The BlindElephant Web Application Fingerprinter attempts to discover the version of a (known) web application by comparing static files at known locations against precomputed hashes for versions of those files in all all available releases.
    Обращаем внимание на "attempts to discover the version", что переводится никак не "анализ уязвимостей в веб-приложениях".
     
     
  • 2.17, klalafuda, 17:41, 30/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +1 +/
    Имея базу уязвимостей по продукту-версии их можно сопоставить Выявление потенци... весь текст скрыт [показать] [показать ветку]
     
     
  • 3.19, zazik, 19:24, 30/07/2010 [ответить] [смотреть все]  
  • +/
    Да нифига не интересно, статические файлы картинки, стили, ява-скрипты и т п м... весь текст скрыт [показать]
     
     
  • 4.21, klalafuda, 23:56, 30/07/2010 [ответить] [смотреть все]  
  • +1 +/
    http geocoder us blog wp-admin http kbiscu1t com blog wp-admin http peak... весь текст скрыт [показать]
     
     
  • 5.22, zazik, 00:31, 31/07/2010 [ответить] [смотреть все]  
  • +/
    gt оверквотинг удален Да уж Что-то я отвык от такого ... весь текст скрыт [показать]
     
  • 1.26, demimurych, 04:05, 31/07/2010 [ответить] [смотреть все]  
  • +/
    как бэ информация о том
    кто привык обновляться а кто нет.

    ворд пресс - сплошное решето. не идущее ни в какое сравнение ни с дурпалом
    ни с тем же пхпбб последней ветки.

    тем не менее аудитория ворд пресса привыкла чаще обновляться.

     
     
  • 2.30, Аноним, 18:04, 31/07/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    Да мы верим Конечно же А уж с самой то последней - так вообще Вот только одна... весь текст скрыт [показать] [показать ветку]
     
  • 1.27, ВалераСНевы, 12:51, 31/07/2010 [ответить] [смотреть все]  
  • +/
    Дело не в PHP! Товарищи! Дело в контроле HASH сумм! Вы понимаете, я качаю Opera с русского сервера и качаю через прокси идентичную версию и сравнию контрольные суммы... ОНИ РАЗНЫЕ! Для чистоты эксперимента качал несколько раз! Для россии одна версия дистриба, для других стран другая версия. Что они там меняют в коде?
     
     
  • 2.31, mef, 00:49, 01/08/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    Т е если качнуть через прокси, то поменяется контрольная сумма ... весь текст скрыт [показать] [показать ветку]
     
  • 2.32, kressh, 01:38, 01/08/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    Наверное, хэш-суммы разные из-за локализации, нет ... весь текст скрыт [показать] [показать ветку]
     
  • 1.33, ВалераСНевы, 04:11, 01/08/2010 [ответить] [смотреть все]  
  • +/
    "Наверное, хэш-суммы разные из-за локализации, нет?"
    - Нет, дистриб многоязыковой, там при инсталяции сам выбираешь какую локаль надо. Сам подумай какие порядочные разумные разрабы станут делать разные дистрибы для разных локалей? Общепринято предоставить для в схех пользователей один дистрибутив с возможностью менять локализацию в настройках при инсталяции.

    "Т.е. если качнуть через прокси, то поменяется контрольная сумма?"
    Да. Когда через забугорный прокси заходишь на оффициальный сайт Оперы, то загружается англоязычная версия сайта по умолчанию и когда выбираешь загрузку дистрибы то там автоматом также отдается файл в зависимости от дислокации твоего IP и если ты из россии то тебе один файл суют, а если ты например из США то тебе другой файл суют... Но это не со всех прокси так получится, только с тех которые реально за бугром физически.

     
  • 1.34, ВалераСНевы, 04:13, 01/08/2010 [ответить] [смотреть все]  
  • +/
    То есть это к размышлению на досуге... ;)
     
  • 1.36, ВалераСНевы, 20:50, 01/08/2010 [ответить] [смотреть все]  
  • +/
    кстати если в практику ввести обязательную дисциплину публикации контрольных сумм всех файлов входящих в дистрибы, то фактически отпадает необходимость в антивирусах...
     
     
  • 2.37, SkyRanger, 09:58, 02/08/2010 [ответить] [смотреть все] [показать ветку]  
  • +/
    >кстати если в практику ввести обязательную дисциплину публикации контрольных сумм всех файлов
    >входящих в дистрибы, то фактически отпадает необходимость в антивирусах...

    Угу, кто бы еще их использовал, эти контрольные суммы :) Тем более что можно хакнуть страничку и повесить свои :)

     
     
  • 3.40, ВалераСНевы, 12:51, 02/08/2010 [ответить] [смотреть все]  
  • +/
    Можно всё что угодно сделать, речь о другом, речь о том что с помощью контрольных сумм можно очень малыми усилиями создать существенные трудности вирусописателям. Сайт переодически проверяют и легко заметить подмену.
     
  • 1.41, ВалераСНевы, 13:14, 02/08/2010 [ответить] [смотреть все]  
  • +/
    Это конечно касается только тех, кто заинтересован в том чтобы его софт был защищен максимально надежно.
     
  • 1.42, ВалераСНевы, 18:45, 02/08/2010 [ответить] [смотреть все]  
  • +/
    То есть я тут подумал на досуге и пришел к выводу, что фактически можно ликвидировать всю нишу антивирусного софта лёгкими манипуляциями по предоставлению в открытый доступ хэш-суммы файлов программных продуктов.
     
  • 1.43, ВалераСНевы, 18:47, 02/08/2010 [ответить] [смотреть все]  
  • +/
    Точнее не совсем конечно ликвидировать, но совершенно точно реформировать инструментарий коренным образом можно.
     

    Ваш комментарий
    Имя:
    E-Mail:
    Заголовок:
    Текст:
     
    Навигация
     
     Новости для экспорта XML  twitter  
     Сводные | за день | мини-новости
     Разделы новостей
     Что нового на OpenNet
     Поиск в новостях
     Добавить свою новость

    Важное
    - 03.09 Компания Google откроет код для развертывания инфраструктуры Wave (24 +3)
    - 27.08 Смена лицензии на код RPC решила проблемы со свободностью кода NFS и Glibc (30 +16)
    - 26.08 Снято ограничение на время бесплатного использования H.264 в online-сервисах (29 –6)
    - 25.08 Вышел видеодрайвер ATI Catalyst 10.8 с поддержкой OpenGL ES 2.0 (13 +5)
    - 25.08 Linux празднует 19 лет (34 +20)

    Советы
    - 02.09 Тюнинг LVM, RAID, XFS и EXT3 при интенсивной обработке мелких файлов
    - 31.08 Подключение LVM-разделов под FreeBSD
    - 30.08 Как удержать SSH-соединение от обрыва при использовании Socks
    - 25.08 Пропуск выполнения e2fsck при загрузке, через нажатие CTRL-C
    - 24.08 Выявление NAT-устройства в сети

    Обсуждаемые новости
    - 08:07 Определено кодовое имя для следующего релиза Debian GNU/Linu (23)
    - 08:00 Бета-тестирование переработанной системы управления персонал (38)
    - 07:28 Вышло обновление дистрибутива Debian GNU/Linux 5.0.6 (30)
    - 06:59 Вышла demo версия игры Amnesia: The Dark Descent (45)
    - 04:29 Новая версия мультимедиа плеера Songbird 1.8 (21)
    - 03:55 Релиз Proxmox VE 1.6, дистрибутива для развертывания виртуал (19)
    - 03:38 Первый alpha релиз серверной части µTorrent для Lin (150)
    - 02:46 В web-браузере Opera прекращена поддержка архитектуры PowerP (68)

    Закажите подписки на Mandriva Enterprise Server 5 и Mandriva 2010 Powerpack

    Подписки на Mandriva Enterprise Server 5 и Mandriva 2010 Powerpack включают получение обновлений и технической поддержки.

    Техническая поддержка оказывается на русском языке по телефону, электронной почте и через web-форму. Предлагается подписка трех уровней - "Базовый", "Стандартный", "VIP", отличающихся скоростью реакции службы технической поддержки на проблему заказчика.

    Mandriva Enterprise Server 5 (MES 5) - это надежный и производительный дистрибутив GNU/Linux для корпоративного сервера. В MES 5 интегрированы серверные разработки программистов Mandriva, а также ведущие свободные серверные приложения, которые помогут настроить и поддерживать необходимые вам серверы.

    Mandriva 2010 Powerpack - это идеальный вариант для перехода на Linux новых пользователей в офисе и дома. В то же время, Mandriva 2010 Powerpack полностью удовлетворяет запросы опытных пользователей и администраторов.

    Более подробно познакомиться с подписками вы можете здесь: http://www.linuxcenter.ru/shop/licence/mandriva/


      Закладки на сайте
      Проследить за страницей
    Created 1996-2010 by Maxim Chirkov  
    ДобавитьРекламаВебмастеруГИД  
    RUNNet TopList