• Domov
  • Ravbarji
  • Žandarji
  • Orodja
  • Dokumenti
    • Navodila (RŽ tips&tricks)
  • Prva pomoč
    • Okužen računalnik, kaj zdaj?
  • R&Ž seminar
    • Seminar Dec2010
    • Seminar Jun2011
    • HSS - Hic Salta SCAN

Posts Tagged ‘OWASP’

Top 25 programerskih napak

Četrtek, 30 junij 2011 13:52 Avtor brane 0 komentarjev

CWE/SANS sta objavila dokument Top 25 programerskih napak, katerih posledica so lahko kritične varnostne pomanjkljivosti v aplikativni opremi. Lestvica je v marsičem podobna OWASP-ovi Top Ten varnostnih pomanjkljivosti v spletnih aplikacijah. Ugotovitve ne presenečajo, pomanjkljivosti so nam že dolgo znane, pa vendar marsikatera, tudi nova aplikacija na njih ni imuna. Spodaj je lista napak s povezavami na podrobnejše opise.

Rank

Score

ID

Name

[1]

93.8

CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

[2]

83.3

CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

[3]

79.0

CWE-120

Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

[4]

77.7

CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

[5]

76.9

CWE-306

Missing Authentication for Critical Function

[6]

76.8

CWE-862

Missing Authorization

[7]

75.0

CWE-798

Use of Hard-coded Credentials

[8]

75.0

CWE-311

Missing Encryption of Sensitive Data

[9]

74.0

CWE-434

Unrestricted Upload of File with Dangerous Type

[10]

73.8

CWE-807

Reliance on Untrusted Inputs in a Security Decision

[11]

73.1

CWE-250

Execution with Unnecessary Privileges

[12]

70.1

CWE-352

Cross-Site Request Forgery (CSRF)

[13]

69.3

CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

[14]

68.5

CWE-494

Download of Code Without Integrity Check

[15]

67.8

CWE-863

Incorrect Authorization

[16]

66.0

CWE-829

Inclusion of Functionality from Untrusted Control Sphere

[17]

65.5

CWE-732

Incorrect Permission Assignment for Critical Resource

[18]

64.6

CWE-676

Use of Potentially Dangerous Function

[19]

64.1

CWE-327

Use of a Broken or Risky Cryptographic Algorithm

[20]

62.4

CWE-131

Incorrect Calculation of Buffer Size

[21]

61.5

CWE-307

Improper Restriction of Excessive Authentication Attempts

[22]

61.1

CWE-601

URL Redirection to Untrusted Site ('Open Redirect')

[23]

61.0

CWE-134

Uncontrolled Format String

[24]

60.3

CWE-190

Integer Overflow or Wraparound

[25]

59.9

CWE-759

Use of a One-Way Hash without a Salt

 

OWASP ZAP (Zed Attack Proxy)

Nedelja, 26 junij 2011 23:52 Avtor brane 0 komentarjev

OWASP Zed Attack Proxy (ZAP) je odlično orodje OWASP združenja, ki nam je v pomoč pri odkrivanju varnostnih pomanjkljivosti spletnih aplikacij. Pred dnevi so orodje posodobili na verzjo 1.3, ki ponuja naslednje funkcije:

  • Proxy funkcija
  • Avtomatično in pasivno skeniranje
  • Brute force skeniranje
  • Spider
  • Fuzzing
  • Port skeniranje in še bi se kaj našlo…

 

Namestitev je enostavna, podprte so vse platforme Windows,Linux, MacOS. Aplikacija deluje kot proxy, zato je potrebno v brskalnikih nastaviti proxy prehod. Osnovni port na katerem deluje ZAP proxy je 8080. Spodaj je slika nastavitev za Firefox 5 brskalnik.

 

 

 

Beri več ...

OWASP Mantra Security Toolkit

Ponedeljek, 20 junij 2011 12:07 Avtor brane 0 komentarjev

Vsi, ki uporabljate spletni brskalnik Firefox, verjetno poznate možnost uporabe add-on modulov, ki omogoča integracijo dodatnih funkcij v delovanje samega brskalnika. Add-on modulov je veliko (različnih kategorij in namenov), kar nekaj pa je takih, ki se podajajo na področje računalniške varnosti. Tamper data, XSS Me, Firebug – so primeri uporabnih add-on pentest modulov, in podobnih je še veliko. Vprašanje časa je bilo, kdaj se bo kdo našel in integriral add-on module v uporabno celoto.

Owasp Mantra je zbirka orodij integriranih v brskalnik (Firefox in add-on), ki so koristna izvajalcem varnostnih testov, razvijalcem spletnih aplikacij, varnostnim specialistom itd. Razvijalci Mantre so orodja združili v pet skupin (ang. reconnaissance, scanning and enumeration, gaining access, escalation of privileges, maintaining access, and covering tracks), vključeni pa je tudi veliko orodij za razvijalce spletnih aplikacij, ki so lahko v pomoč razvoju varnih rešitev in odkrivanju varnostnih pomanjkljivosti.

Mantra ima uporabniku prijazno delovno okolje in jo je enostavno uporabljati na Windws/Linux/MacOS platformi. Mantra spada v kategorijo "portable" aplikacij, ki ne zahtevajo namestitve na operacijski sistem, zato jo lahko enostavno zaženemo in uporabljamo preko DVD ali USB medija. Poleg posameznih orodij, pa je v okviru aplikacije integrirana velika in uporabna zbirka linkov z različnih področji računalniške varnosti.

  • Domov
  • Ravbarji
  • Žandarji
  • Orodja
  • Dokumenti
    • Navodila (RŽ tips&tricks)
  • Prva pomoč
    • Okužen računalnik, kaj zdaj?
  • R&Ž seminar
    • Seminar Dec2010
    • Seminar Jun2011
    • HSS - Hic Salta SCAN

Prijava

  • Ste pozabili geslo?

RAVBARJI&ŽANDARJI

Copyright (c) Hic Salta d.o.o. 2010-2011
Vse pravice pridržane.

O spletni strani

R&Ž spletne strani so namenjene posredovanju informacij na temo računalniške varnosti. Opisana orodja in tehnike so namenjene zmanjševanju in odpravi varnostnih tveganj.

Odgovorna uporaba

Informacije posredovane na R&Ž spletnih straneh, so namenjene samo v izobraževalne namene. Avtorji ne prevzemajo odgovornosti za težave, ki so lahko posledica uporabe infomacij pridobljenih na R&Ž spletnih straneh.