新思科技发布《2022年软件漏洞快照》报告

2022-12-23
关注


      “新思科技(Synopsys, Nasdaq: SNPS)近日发布了《2022年软件漏洞快照》报告。该报告审查了对 2,700多 个目标软件进行的 4,300 多次安全测试的结果,包括 Web 应用、移动应用、源代码文件和网络系统(即软件或系统)。大多数安全测试是侵入式“黑盒”或“灰盒”测试,包括渗透测试、动态应用安全测试 (DAST) 和移动应用安全测试 (MAST),旨在探测在真实环境不法分子会如何攻击正在运行的应用。

95%的应用存在漏洞,其中25%受到严重或高风险漏洞影响对于软件安全计划负责人来说,深入了解软件风险可以帮助他们做好安全规划,实现安全工作的战略性改进。


新思科技(Synopsys, Nasdaq: SNPS)近日发布了《2022年软件漏洞快照》报告。该报告审查了对 2,700多 个目标软件进行的 4,300 多次安全测试的结果,包括 Web 应用、移动应用、源代码文件和网络系统(即软件或系统)。大多数安全测试是侵入式“黑盒”或“灰盒”测试,包括渗透测试、动态应用安全测试 (DAST) 和移动应用安全测试 (MAST),旨在探测在真实环境不法分子会如何攻击正在运行的应用。研究发现,82% 的测试目标是 Web 应用或系统,13% 是移动应用,其余是源代码或网络系统/应用。参与测试的行业包括软件和互联网、金融服务、商业服务、制造业、消费者服务和医疗保健。


在进行的 4,300 多次测试中,新思科技发现 95% 的目标应用存在某种形式的漏洞(比去年的调查结果减少了 2%); 20%存在高危漏洞(比去年减少 10%);4.5%存在严重漏洞(比去年减少 1.5%)。结果表明,安全测试的最佳方法是利用广泛的可用工具,包括静态分析、动态分析和软件组成分析,以帮助确保应用或系统没有漏洞。例如,总测试目标中有 22% 暴露于跨站点脚本 (XSS) 漏洞。这是影响 Web 应用最普遍和最具破坏性的高/严重风险漏洞之一。许多 XSS 漏洞发生在应用运行时。好消息是,今年的调查结果中发现的风险比去年低 6%。这意味着企业正在采取积极措施,以减少其应用中的 XSS 漏洞。新思科技软件质量与安全部门安全咨询副总裁Girish Janardhanudu指出:“此研究报告强调,采用诸如DAST 和渗透测试等侵入式黑盒测试技术,可以有效发现软件开发生命周期中的漏洞。一个全面的应用安全测试方案应该将这类安全工具应该纳入其中。”


《2022年软件漏洞快照》报告还发现:• 在 78% 的目标应用中发现了 OWASP 排名前 10 的漏洞。应用和服务器配置错误占测试中发现的总体漏洞的 18%(比去年的调查结果减少 3%),以 OWASP “A05:2021 - 安全配置错误”为主。发现的漏洞总数中有 18% 可归为2021 OWASP Top 10中的“A01:2021 – 访问控制失效”(比去年减少 1%)。• 迫切需要软件物料清单(SBOM)。在 21% 的渗透测试中发现了易受攻击的第三方库(比去年的调查结果增加了 3%)。这对应于 2021 年 OWASP 排名前 10 名中的“A06:2021 - 易受攻击和过时的组件”。大多数企业混合使用定制代码、商业现成代码和开源组件来创建他们在销售或内部使用的软件。这些企业通常有非正式的(或没有)物料清单,不能详细说明他们的软件正在使用哪些组件,以及这些组件的许可证、版本和补丁状态。许多公司在使用数百个应用或软件系统,每个公司本身可能有成百上千个不同的第三方和开源组件。因此,他们迫切需要准确、最新的SBOM,以有效追踪这些组件。 • 低风险漏洞也会被利用以发起攻击。在测试中发现的漏洞中有 72% 被认为是低风险或中等风险。也就是说,攻击者无法直接利用发现的漏洞来访问系统或敏感数据。尽管如此,这些漏洞风险不容小觑,因为不法分子甚至可以利用风险较低的漏洞来发起攻击。例如,冗长的服务器Banner信息(在49%的DAST测试和 42% 的渗透测试中发现)提供了服务器名称、类型和版本号等信息,攻击者可以利用这些信息对特定技术栈发起有针对性的攻击。



  • 科技
您觉得本篇内容如何
评分

相关产品

微著科技 高精度国产倾角传感器FAS1002 倾角传感器

FAS1002是微著科技最新推出国产化的单轴高精度MEMS倾角传感器,角度分辨率达到0.0005°,温度漂移小于0.001°/℃(未补偿),内置三阶温度补偿,满足不同应用场景高精度倾角测量需求。

Woosens 沃感科技 WMC 系列 电子罗盘

WOOSENS WMC系列三维电子罗盘采用了先进的 算法对模组进行了软磁和硬磁校正,提供了精确的方位 信息。模组的输出信息表示了模组当前的姿态位置,可 以用于需要360°旋转的系统当中。WMC系列电子罗盘将 三轴磁传感,三轴倾斜传感集成到一起。由于小巧的体 积, 非常适合空间要求高的系统。这些优点都使 WOOSENS WMC系列三维电子罗盘成为众多高精度, 高性能应用的选择。 WMC系列三维电子罗盘提供了灵活方便的命令设置。许多参数都是用户可编程的。我们希望 WMC系列三维电子罗盘能帮助您的目标系统实现最好的性能。

忻成科技 SDP191 气体分析

忻成科技 SDP191在线显示、报警露点仪

汉威科技 A3 空气检测

空气电台A3是由河南威果智能科技有限公司出品的空气质量检测系列产品,配合“空气电台”、“威果智家”客户端使用。…

Winsen 炜盛科技 MR007 气体传感器

抗硫化氢和有机硅干扰性能好,可用于天然气、液化气、煤气等可燃性气体的浓度检测

灵途科技 DTS1550-30 电源

灵途科技光纤测温1550nmDTS拉曼测温发射光源模块适用于DTS光纤测温,激光测距,光纤传感系统,激光雷达

松诺盟科技 ST 系列 扭矩传感器

松诺盟科技 ST 系列 扭矩传感器

MDT 多维科技 GE-A 弦波增量式

多维科技 GE-A 齿轮磁编码器

迷思科技 MIS350A01 压力传感芯片

迷思科技 MIS350A01 压力传感芯片

镁汇科技 MH-Sensor 气体传感器

镁汇科技 MH-Sensor 光离子PID气体传感器(可替代进口)

评论

您需要登录才可以回复|注册

提交评论

广告

猎芯党

这家伙很懒,什么描述也没留下

关注

点击进入下一篇

青海出台三项管理办法 推进基层科技创新

提取码
复制提取码
点击跳转至百度网盘