從表面上看,很明顯其中一些漏洞占據(jù)了相同的位置,但有一些漏洞進行了更新、更改或合并。讓我們回顧一下 2023 年列表中的每個漏洞,并查看其 2019 年的歷史記錄。

風(fēng)險1:損壞的對象級授權(quán)(未更改)

損壞的對象級授權(quán)(縮寫為BOLA)自 2019 年以來一直排名第一。這種攻擊通常是由于對象級授權(quán)不當(dāng)而發(fā)生的。這為黑客提供了更大的攻擊面,因為處理對象標(biāo)識符的端點暴露在黑客面前。

2021 年,Microsoft Exchange 遭受了 BOLA 攻擊。通過利用此漏洞,黑客繞過了一些訪問控制點,并能夠訪問存儲在 Microsoft Exchange 服務(wù)器中的敏感信息。這些數(shù)據(jù)包括用戶憑據(jù)和電子郵件通信。此次攻擊影響了全球數(shù)萬家公司。

可以通過以下方式減輕此 API 安全風(fēng)險:

風(fēng)險2:身份驗證中斷(已更新)

2019 年以來,身份驗證漏洞也一直排在第二位。此漏洞唯一的變化是其名稱。在OWASP 2019 API 安全風(fēng)險列表中,它被稱為“用戶身份驗證漏洞”。近年來,攻擊的性質(zhì)一直沒有改變。

如果身份驗證過程設(shè)計不當(dāng),黑客可以使用多種方式,包括憑證填充、非散列密碼、暴力破解和會話劫持來攻擊 API 并訪問敏感數(shù)據(jù)。

2015 年,Dunkin’ Donuts 因遭受暴力攻擊而登上新聞頭條。攻擊者瞄準(zhǔn)了其數(shù)字客戶賬戶。他們利用之前泄露和竊取的客戶信息,并運行暴力算法。黑客利用客戶忠誠度應(yīng)用程序訪問了超過 19,000 個賬戶并竊取了數(shù)以萬計的獎勵現(xiàn)金。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險3:損壞的對象屬性級別授權(quán)(已更新)

OWASP 2019 安全風(fēng)險列表中的過度數(shù)據(jù)暴露被 OWASP 2023 安全風(fēng)險列表中的對象屬性級別授權(quán)損壞所取代。此漏洞是過度數(shù)據(jù)暴露和批量分配的組合,在 2019 年列表中分別排名第三和第六位。

當(dāng)允許用戶訪問任何 API 端點時,驗證用戶是否有權(quán)訪問特定對象屬性非常重要。如果在此級別無法進行適當(dāng)?shù)纳矸蒡炞C,敏感數(shù)據(jù)可能會暴露給攻擊者。

Twitter 已成為利用破壞的對象屬性級授權(quán)漏洞進行攻擊的受害者。這家社交媒體巨頭提供了一個 API,允許將 Twitter ID 交換為關(guān)聯(lián)的電子郵件地址和電話號碼。然而,這種做法引發(fā)了對過度數(shù)據(jù)暴露的擔(dān)憂,因為獲取 Twitter ID 可以進一步用于獲取用戶信息。這家社交媒體公司于 2022 年 8 月發(fā)布聲明稱,該漏洞是其漏洞賞金計劃于 2022 年 1 月發(fā)現(xiàn)的。然而,一名攻擊者在 2022 年 7 月利用了此漏洞,并提出出售這些數(shù)據(jù)。

可以通過以下方式減輕此 API 安全風(fēng)險:

風(fēng)險4:不受限制的資源消耗(更新)

在 OWASP 2019 API 漏洞中被稱為資源不足和速率限制,現(xiàn)在在OWASP的 2023 API 風(fēng)險列表中被稱為無限制的資源消耗。前者僅關(guān)注漏洞,而后者談?wù)摰氖呛鲆曔m當(dāng)?shù)乃俾氏拗坪唾Y源使用限制的后果。

通過利用此 API 漏洞,攻擊者可以使用拒絕服務(wù) (DoS) 攻擊耗盡目標(biāo)系統(tǒng)的資源。他們向目標(biāo) API 發(fā)送大量請求,這可能會導(dǎo)致系統(tǒng)不可用或不穩(wěn)定。波蘭的主要稅務(wù)門戶網(wǎng)站最近遭受了 DDoS 攻擊。攻擊者瞄準(zhǔn)了支持中央稅務(wù)服務(wù)背后 API 的資源。因此,服務(wù)器幾個小時都無法使用。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險5:功能級別授權(quán)損壞(未更改)

此漏洞在 OWASP 2019 和 2023 API 安全風(fēng)險列表中均位列第五。當(dāng)允許用戶執(zhí)行必須僅允許管理員執(zhí)行的任務(wù)時,就會利用損壞的功能級別授權(quán)漏洞。當(dāng)用戶的分層權(quán)限系統(tǒng)未正確集成時,就會發(fā)生這種情況。

2022 年 9 月的 Optus 數(shù)據(jù)泄露事件是由于公開暴露且未受保護的 API 造成的。此次攻擊是由三個主要安全漏洞引起的。首先,他們有面向公眾的 API。其次,這些 API 可以輕松訪問敏感的客戶數(shù)據(jù)。最后,客戶 ID 的分配方式很具罪證。該漏洞被利用了大約三個月,導(dǎo)致 980 萬客戶的數(shù)據(jù)存在泄露風(fēng)險。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險6:不受限制地訪問敏感業(yè)務(wù)流(新)

在 OWASP 2019 API 安全風(fēng)險列表中,Mass Assignment 排名第六。然而,它在 2023 年被“對敏感業(yè)務(wù)流程的無限制訪問”所取代。每家公司都有自己的業(yè)務(wù)流程。使用提供對這些敏感業(yè)務(wù)流程的過度訪問權(quán)限的 API 可能會讓攻擊者識別工作流中的漏洞并破壞其正常運行。

網(wǎng)絡(luò)安全公司賽門鐵克也因該漏洞而遭受攻擊,攻擊者利用經(jīng)銷商業(yè)務(wù)邏輯中的訪問控制。他們泄露了私鑰,導(dǎo)致 20,000 個 SSL 證書被撤銷。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險7:服務(wù)端請求偽造(新)

服務(wù)器端請求偽造 (SSRF) 已取代安全配置錯誤,從 2019 年 API 安全風(fēng)險列表中排名第七。當(dāng)攻擊者可以操縱服務(wù)器端的請求,從而訪問內(nèi)部資源并進一步從事惡意活動時,就會發(fā)生這種攻擊。

美國銀行控股公司 CapitalOne 在 2019 年成為 SSRF 的受害者。基礎(chǔ)設(shè)施中存在漏洞以及糟糕的安全措施是此次攻擊的主要原因。攻擊者泄露了超過 1 億條客戶記錄。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險8:安全配置錯誤(未更改)

注入攻擊在 OWASP 2019 年 API 安全風(fēng)險中排名第八,之前排名第七的安全配置錯誤取代了注入攻擊。顧名思義,當(dāng) API 配置不安全時就會發(fā)生這種風(fēng)險,這可能會導(dǎo)致潛在的安全漏洞和漏洞。這可能涉及默認(rèn)設(shè)置、未受保護的敏感信息、冗余功能和不良的訪問限制,攻擊者可以利用這些來獲取未經(jīng)授權(quán)的訪問、泄露數(shù)據(jù)或中斷服務(wù)。

協(xié)作工具 JIRA 存在安全配置錯誤,導(dǎo)致許多大型公司的個人和公司數(shù)據(jù)容易受到攻擊。攻擊空間是由于 Global Permissions 中的授權(quán)配置錯誤而產(chǎn)生的。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險9:庫存管理不當(dāng)(已更新)

不當(dāng)庫存管理(在 OWASP 2019 年列表中也稱為不當(dāng)資產(chǎn)管理)是指未對 API 進行盤點或正確管理,從而產(chǎn)生多個盲點和更大的攻擊面。它可以暴露業(yè)務(wù)邏輯和資源,從而產(chǎn)生更多漏洞。

2022 年 9 月,澳大利亞電信公司 Optus 因庫存管理不當(dāng)而遭受攻擊。攻擊者瞄準(zhǔn)了用于管理客戶帳戶的 API,該 API 使他們能夠訪問有關(guān)客戶的關(guān)鍵信息,包括姓名、電話號碼和地址。由于 API 管理不當(dāng),該漏洞未被發(fā)現(xiàn),危及了數(shù)千名客戶的敏感信息。

可以通過以下方式緩解此 API 安全風(fēng)險

風(fēng)險10:不安全的 API 使用(新)

OWASP 2023 API 安全風(fēng)險列表中,不安全的 API 使用已取代日志記錄和監(jiān)控不足。如果從外部 API 收到的數(shù)據(jù)未經(jīng)驗證和清理,則可能會出現(xiàn)此漏洞。當(dāng) API 遵循不安全的重定向、盲目支持第三方集成并信任所有傳入數(shù)據(jù)而未進行適當(dāng)驗證時,就會發(fā)生通過不安全的 API 使用進行的攻擊。

Log4Shell 漏洞是最新和最著名的不安全使用 API 的例子之一。Apache Log4j 日志庫在全球范圍內(nèi)廣泛使用,它允許用戶通過 API 控制輸入進行無限制訪問。代碼中的漏洞允許用戶在托管應(yīng)用程序的服務(wù)器上運行任意代碼。攻擊者可以通過在請求中發(fā)送惡意代碼來利用此漏洞。

可以通過以下方式緩解此 API 安全風(fēng)險

總之,OWASP 2023 API 安全風(fēng)險列表主要傾向于控制訪問。如果我們觀察,我們會注意到四個風(fēng)險集中在提供訪問權(quán)限上,其中三個傾向于限制訪問權(quán)限,其余三個則涉及安全地設(shè)置 API 以及驗證和清理傳入的請求。

技術(shù)日新月異,但網(wǎng)絡(luò)犯罪分子的技術(shù)也日新月異。始終領(lǐng)先于攻擊者才是明智之舉。

文章來源:Comparing 2019 and 2023 OWASP Top 10 API Security Risks

熱門推薦
一個賬號試用1000+ API
助力AI無縫鏈接物理世界 · 無需多次注冊
3000+提示詞助力AI大模型
和專業(yè)工程師共享工作效率翻倍的秘密
熱門推薦
一個賬號試用1000+ API
助力AI無縫鏈接物理世界 · 無需多次注冊
返回頂部
上一篇
【API保護策略】身份驗證:確保API安全的關(guān)鍵步驟
下一篇
API身份驗證知識:保護API的內(nèi)容、原因和方法
国内精品久久久久影院日本,日本中文字幕视频,99久久精品99999久久,又粗又大又黄又硬又爽毛片
jiyouzz国产精品久久| 8v天堂国产在线一区二区| 亚洲私人影院在线观看| 亚洲欧美国产毛片在线| 国产精品视频一二三| 亚洲午夜久久久| 丁香一区二区三区| 欧美α欧美αv大片| 中文字幕成人av| 中文字幕一区av| 偷拍亚洲欧洲综合| 色呦呦日韩精品| av综合在线播放| 色呦呦网站一区| 中文字幕制服丝袜一区二区三区| 久久精品视频免费| 日本亚洲一区二区| 日韩精品乱码免费| 欧美日韩一区二区在线观看视频| 久久伊人中文字幕| 国产精品久久久久久久久免费桃花| 麻豆国产欧美一区二区三区| 一区二区三区影院| 亚洲小少妇裸体bbw| 蜜桃久久久久久| 26uuu精品一区二区| 麻豆国产精品一区二区三区| 成人永久aaa| 欧美高清激情brazzers| 日本午夜精品视频在线观看| 91精品国产一区二区人妖| 喷水一区二区三区| 国产婷婷色一区二区三区四区 | 18涩涩午夜精品.www| 天堂久久久久va久久久久| 欧美丰满少妇xxxxx高潮对白| 一区二区三区在线不卡| 欧美日韩国产综合一区二区三区 | 不卡视频免费播放| 精品sm在线观看| 丁香亚洲综合激情啪啪综合| 国产精品欧美综合在线| 欧美日韩国产天堂| 国产乱子伦视频一区二区三区| 国产精品日产欧美久久久久| 欧美日本一道本在线视频| 国产成人免费视频| 日韩电影免费在线观看网站| 国产亚洲一区二区在线观看| 蜜桃一区二区三区在线观看| 久久精品在线观看| 日韩午夜av一区| 欧美在线你懂的| 成人免费观看av| 蜜桃精品视频在线| 一区二区三区蜜桃| 亚洲黄色免费电影| 91欧美一区二区| 成人网男人的天堂| 成人丝袜视频网| 国产成人一级电影| 精品一区二区三区免费观看 | 欧美在线视频不卡| 91黄视频在线| 91在线观看污| 成人国产精品免费网站| 老司机精品视频在线| 丝袜脚交一区二区| 国产精品免费视频网站| 337p粉嫩大胆噜噜噜噜噜91av| 日韩视频在线你懂得| 51精品秘密在线观看| 欧美在线观看禁18| 欧美视频日韩视频在线观看| 欧美无乱码久久久免费午夜一区| 亚洲国产精品一区二区久久 | 亚洲最大色网站| 精品国产区一区| 国产欧美在线观看一区| 亚洲男人天堂一区| 日韩福利视频网| 成人av在线看| 欧美日韩性生活| 精品国产露脸精彩对白| 国产精品毛片大码女人| 亚洲美女淫视频| 日本伊人午夜精品| 91在线视频18| 91蝌蚪国产九色| 91久久精品一区二区三| 日韩欧美中文一区| 中文字幕在线观看不卡| 免费在线视频一区| 91亚洲国产成人精品一区二三| 日韩欧美中文字幕制服| 一个色妞综合视频在线观看| 国内精品写真在线观看| 欧美日韩精品一区视频| 亚洲欧美在线另类| 国产电影精品久久禁18| 欧美不卡视频一区| 精品一区二区三区免费观看 | 日本美女一区二区三区| 欧美日韩欧美一区二区| 亚洲视频每日更新| 成人高清免费观看| 亚洲婷婷在线视频| 欧美嫩在线观看| 精品国产一区二区三区不卡| 欧美性色黄大片| 自拍偷自拍亚洲精品播放| 久久精品国产精品青草| 欧美三级视频在线| 日韩经典一区二区| 337p日本欧洲亚洲大胆精品| 日日夜夜精品视频天天综合网| 在线观看视频一区二区欧美日韩| 欧美视频一区在线| 国产亚洲午夜高清国产拍精品| 午夜精品福利一区二区三区蜜桃| 色婷婷亚洲精品| 国产精品久久久久四虎| 在线免费观看日本欧美| 欧美国产乱子伦| 国模冰冰炮一区二区| 日韩一区二区电影在线| 国产aⅴ精品一区二区三区色成熟| 国产日韩欧美在线一区| 色综合久久久久综合体桃花网| 亚洲三级免费电影| 精品国产乱码久久久久久1区2区| av在线播放一区二区三区| 蜜桃久久久久久久| 亚洲国产一区二区视频| 欧美久久久久免费| a美女胸又www黄视频久久| 亚洲一区二区三区影院| 日本一区二区三区在线不卡 | 91免费视频大全| 亚洲男帅同性gay1069| 91精品国产乱| 国产成人在线视频网址| 亚洲一区二区免费视频| 91麻豆精品国产91久久久久| 91玉足脚交白嫩脚丫在线播放| 国产一区二区三区四| 国产一区二区三区免费在线观看| 17c精品麻豆一区二区免费| 欧美国产精品久久| 国产精品免费免费| 亚洲色图欧美在线| 亚洲欧洲日本在线| 国产精品久久久久久久久久久免费看 | 麻豆精品在线看| 久久久国产一区二区三区四区小说| 另类小说综合欧美亚洲| 日韩国产成人精品| 久草中文综合在线| 国产成人亚洲综合a∨婷婷图片| 国产成人综合在线播放| jlzzjlzz欧美大全| 在线视频国产一区| 欧美日韩精品专区| 欧美变态凌虐bdsm| 久久中文娱乐网| 亚洲综合区在线| 日本亚洲欧美天堂免费| 日韩av不卡在线观看| 国产一级精品在线| 91国偷自产一区二区开放时间 | 777久久久精品| 久久综合久久综合久久| 国产精品久久免费看| 亚洲福利一区二区| 国产一区二区0| 黄色日韩三级电影| 在线一区二区观看| 日韩精品一区二区三区在线| 亚洲精品免费在线观看| 精品亚洲成a人| 在线播放国产精品二区一二区四区 | 在线综合视频播放| 精品国产乱码久久久久久图片 | 麻豆91在线看| 麻豆精品精品国产自在97香蕉| 激情亚洲综合在线| 国产91在线看| 欧美日本一道本在线视频| 欧美mv和日韩mv的网站| 亚洲国产高清在线观看视频| 久久99精品久久久久久国产越南 | 国产午夜精品美女毛片视频| 日韩电影免费在线观看网站| 欧美日韩一二区| 亚洲精品免费看| 久久电影国产免费久久电影| 国产一区二区三区观看| 精品乱码亚洲一区二区不卡| 亚洲欧美一区二区三区孕妇| 91久久精品国产91性色tv |