
Las siguientes vulnerabilidades A1-A10 comprenden el nuevo OWASP Top 10 para 2021.
1. A01: 2021 — Control de acceso roto
El modelo de control de acceso de una aplicación web está estrechamente relacionado con el contenido y las funciones que proporciona el sitio. Si no está configurado correctamente, los adversarios pueden obtener acceso a archivos confidenciales y desfigurar el sitio.
2. A02: 2021 — Fallos criptográficos
El software criptoanalítico implica diferentes programas de software que se utilizan para descifrar cifrados. Formalmente llamada Exposición de datos confidenciales, una falla criptográfica significa que la información que se supone que está protegida de fuentes no confiables ha sido revelada a los atacantes. Los piratas informáticos pueden acceder a información como los datos del procesador de tarjetas de crédito o cualquier otra credencial de autenticación.
3. A03: 2021 — Inyección
Cuando un atacante utiliza código SQL malicioso para manipular una base de datos de backend para que revele información confidencial, se denomina ataque de inyección. Las fallas de inyección, como NoSQL, OS, LDAP e inyección SQL, ocurren cuando se envían datos que no son de confianza a un intérprete como parte de un comando o consulta.
Los ataques de Cross-Site Scripting (XSS) son otro tipo de inyección. Los scripts maliciosos se inyectan en sitios web de confianza y benignos que pueden reescribir el contenido de la página HTML.
La falsificación de solicitud del lado del servidor (SSRF) es un tipo de ataque que puede ocurrir cuando un adversario no solo puede ver listas no autorizadas, eliminar tablas y tener acceso administrativo no autorizado, sino también realizar la ejecución remota de código desde el servidor back-end de una aplicación web vulnerable. .
4. A04: 2021 — Diseño inseguro
Esta es una nueva categoría para 2021 y la atención se centra en los riesgos relacionados con las fallas de diseño. Se necesitan más modelos de amenazas, patrones y principios de diseño seguros y arquitecturas de referencia para protegerse contra diseños inseguros para páginas web.
Esta es una adición importante porque los desarrolladores deben ser conscientes de cómo el diseño y los conceptos arquitectónicos deben configurarse e implementarse correctamente en el código. La implementación incorrecta de conceptos de diseño y arquitectura en el código puede crear vulnerabilidades de seguridad.
5. A05: 2021 — Configuración incorrecta de seguridad
Los ataques de entidades externas XML se han incorporado a una configuración incorrecta de seguridad este año. Es una amenaza creciente debido a más cambios en las configuraciones de software.
6. A06: 2021 — Componentes vulnerables y obsoletos
Anteriormente titulada Uso de componentes con vulnerabilidades conocidas, esta categoría representa un problema conocido que los expertos de OWASP han descubierto que muchos continúan luchando para probar la evaluación de riesgos.
Muchos problemas de seguridad se han atribuido a componentes de software de terceros obsoletos. Esto se ve agravado por la creciente preocupación de que el tiempo para explotar se está reduciendo y las organizaciones no están parcheando o reparando las vulnerabilidades con la suficiente rapidez.
7. A07: 2021 — Fallos de identificación y autenticación
Las vulnerabilidades de autenticación como categoría han caído desde la segunda posición entre los diez primeros porque la mayor disponibilidad de marcos estandarizados parece estar ayudando. Anteriormente se llamaba vulnerabilidad de autenticación rota porque puede resultar en una denegación de servicio cuando las cuentas de usuario no pueden ser autenticadas. La autenticación multifactor no se implementa en la mayoría de los casos. Ahora incluye CWE que están más relacionados con fallas de identificación.
8. A08: 2021 — Fallos de integridad de datos y software
Como nueva categoría para 2021, se centra en hacer suposiciones relacionadas con actualizaciones de software, datos críticos y canalizaciones de CI / CD sin verificar la integridad. A8: 2017 — La deserialización insegura ahora es parte de esta categoría más amplia.
La creciente preocupación por los ataques recientes asociados con la brecha de SolarWinds y la protección del entorno de construcción aumenta la importancia de esta amenaza. La integridad del software ha sido mencionada específicamente en la Orden Ejecutiva sobre Ciberseguridad, sección 4.
9. A09: 2021 — Fallos de seguimiento y registro de seguridad
Esta categoría se ha ampliado para incluir más tipos de fallas que pueden afectar directamente a la visibilidad, las alertas de incidentes y la ciencia forense.
10. A10: 2021 — Falsificación de solicitudes del lado del servidor
Los datos muestran que hay una tasa de incidencia baja para esta categoría que se acaba de agregar al Top 10.
Metodología del curso
Reconocimiento: Realizar un reconocimiento del sistema para conocer
Tecnologías que utiliza: versión de servidor, de base de datos, módulos del servidor de aplicaciones.
Librerías externas
Estructura del árbol de directorios
Peticiones con parámetros
Campos Hidden
Comentarios
Cual es el negocio del sistema
Descubrimiento de directorios
Análisis:
Análisis de peticiones y sus parámetros
Análisis de formularios y captchas
Análisis de comunicación cifrada entre cliente y servidor
Análisis de datos en la cookie
Análisis de la sesión del usuario
Análisis de recuperación de contraseñas
Análisis de registro al sistema
Análisis de API
Explotación:
Pruebas de inyección de html y javascript
Pruebas de inyección de sql
Pruebas de manipulación de lógica del sistema
Pruebas de autenticación y autorización
Pruebas de registro al sistema
Pruebas Bypass de subida de archivos
Pruebas de sesiones y peticiones POST a GET
Pruebas de inclusión de archivos locales o remotos
Pruebas de ejecución de comandos del sistema operativo
Post-Explotación:
Extracción de información del sistema
Subida y acceso a shell del sistema operativo
Inyección de código malicioso
Robo de sesiones y credenciales de acceso
Robo de credenciales de sistema operativo y cracking de password
OWASP Zap Proxy
Zapproxy es un sistema opensource completamente libre para la comunidad utilizado por desarrolladores, QA, Consultores, analistas y auditores en seguridad.
Algunas características
UI Deskop
API
Add-ons
Spiders
Ataques pasivos y activos
Políticas de escaneo
Scripting
Fuzzing
Zaproxy descargar: https://github.com/zaproxy/zaproxy/wiki/Downloads
Configuración de Zap con navegador
Tutorial: https://www.youtube.com/embed/jV4jZL2hy1Y
Docker Zap Proxy
docker pull owasp/zap2docker-stable
Referencia: https://github.com/zaproxy/zaproxy/wiki/Docker
API Zap
Habilitar la API de opciones y se accede http://localhost:8080/
Utilizar el API ZAP en Docker
docker
run -t owasp/zap2docker-stable
zap-api-scan.py -t https://www.example.com/openapi.json -f
openapi
Referencia: https://github.com/zaproxy/zap-core-help/wiki/HelpStartConceptsApi
Baseline Scan Docker
Característica
Usa Docker
Tiempo limite del spider 1 min por defecto
Escaneos Pasivos
Security headers
Cookies
Error disclosure
CSRF
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://www.example.com
Referencia: https://github.com/zaproxy/zaproxy/wiki/ZAP-Baseline-Scan
Desktop UI sin JAVA
docker run -u zap -p 8080:8080 -p 8090:8090 -i owasp/zap2docker-stable zap-webswing.sh http://localhost:8080/?anonym=true&app=ZAP
Referencia: https://github.com/zaproxy/zaproxy/wiki/WebSwing
Recursos
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
Este curso del OWASP Top 10 en aplicaciones Node JS está focalizada en conocer los problemas de seguridad más comunes en aplicaciones Node JS. Se explicará en detalle cada uno de los riesgos de seguridad más comunes hoy en día, con prácticas reales en un laboratorio de entrenamiento y demostraciones.
El alumno podrá iniciarse el entrenamiento en base a la práctica y aventurarse por su cuenta en una dinámica de pruebas en un ambiente controlado de entrenamiento.
Se proponen en esta edición prácticas en modo ataque de entrenamiento y implementación de remediaciones para mitigar el problema, como también recomendaciones.
Las prácticas de entrenamiento se basan en sistema para entrenar la búsqueda de vulnerabilidades que permite explorar las consecuencias de dichas vulnerabilidades.
Se irá actualizando el curso a medida que aparezcan nuevas vulnerabilidades comunes del OWASP TOP TEN.
Es importante en el desarrollo de un sistema contemplar el área de seguridad desde el análisis y diseño del mismo, con el fin de mitigar el impacto de nuevas vulnerabilidades, cuando el sistema se encuentra en producción. Pero es necesario conocer las vulnerabilidades comunes que se encuentran hoy en día para entender como se producen, que variables contienen y como se mitigan para poder enfocarse a mejorar la seguridad de una aplicación desde el inicio de la idea del mismo.