0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

2022软件安全年终大考成绩公布:95%软件都有漏洞,你是那5%吗?

新思科技 来源:未知 2022-12-26 17:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

新思科技(Synopsys)近日发布了《2022年软件漏洞报告该报告对2,700多个目标软件进行了4,300多次安全测试,并对结果进行了审查。 报告显示,在4,300多次测试中:
  • 95%的目标应用存在某种形式的漏洞,比去年减少2%

  • 20%存在高危漏洞,比去年减少10%

  • 4.5%存在严重漏洞,比去减少1.5%

6748f142-84fd-11ed-bfe3-dac502259ad0.jpg  22%的目标测试暴露于跨站点脚本(XSS)漏洞。这是影响Web应用最普遍和最具破坏性的高/严重风险漏洞之一。许多XSS漏洞发生在应用运行时。好消息是,今年的调查结果中发现的风险比去年低6%。这意味着企业正在采取积极措施,以减少其应用中的XSS漏洞。 78%的目标应用中发现了OWASP排名前10的漏洞。其中,应用和服务器配置错误占测试中发现的总体漏洞的18%(比去年的调查结果减少 3%),以OWASP “A05:2021 - 安全配置错误”为主。发现的漏洞总数中有18%可归为2021 OWASP Top 10中的“A01:2021 – 访问控制失效”(比去年减少1%)。 21%的渗透测试中发现了易受攻击的第三方库(比去年的调查结果增加了3%)。这对应于2021年OWASP排名前10名中的“A06:2021-易受攻击和过时的组件”。大多数企业混合使用定制代码、商业现成代码和开源组件来创建他们在销售或内部使用的软件。这些企业通常有非正式的(或没有)物料清单,不能详细说明他们的软件正在使用哪些组件,以及这些组件的许可证、版本和补丁状态。许多公司在使用数百个应用或软件系统,每个公司本身可能有成百上千个不同的第三方和开源组件。因此,他们迫切需要准确、最新的软件物料清单(SBOM),以有效追踪这些组件。 72%的漏洞被认为是低风险或中等风险。也就是说,攻击者无法直接利用发现的漏洞来访问系统或敏感数据。尽管如此,这些漏洞风险不容小觑,因为不法分子甚至可以利用风险较低的漏洞来发起攻击。例如,冗长的服务器Banner信息(在49%的DAST测试和42%的渗透测试中发现)提供了服务器名称、类型和版本号等信息,攻击者可以利用这些信息对特定技术栈发起有针对性的攻击。所以说,低风险漏洞同样不容小觑,也会被利用以发起攻击。

67a1047c-84fd-11ed-bfe3-dac502259ad0.svg

此研究报告强调,采用诸如DAST和渗透测试等侵入式黑盒测试技术,可以有效发现软件开发生命周期中的漏洞。一个全面的应用安全测试方案应该将这类安全工具纳入其中。 Girish Janardhanudu软件质量与安全部门安全咨询副总裁新思科技

67bc71d0-84fd-11ed-bfe3-dac502259ad0.png  本报告中的大多数安全测试是侵入式“黑盒”或“灰盒”测试,包括渗透测试、动态应用安全测试(DAST)和移动应用安全测试(MAST),旨在探测在真实环境不法分子会如何攻击正在运行的应用。参与测试的行业包括软件和互联网、金融服务、商业服务、制造业、消费者服务和医疗保健。其中82%的测试目标是Web应用或系统,13%是移动应用,其余则是源代码或网络系统/应用。安全测试的最佳方法是利用广泛的可用工具,包括静态分析、动态分析和软件组成分析,以帮助确保应用或系统没有漏洞。 扫描下方二维码,查看完整报告

67ed7f00-84fd-11ed-bfe3-dac502259ad0.png


原文标题:2022软件安全年终大考成绩公布:95%软件都有漏洞,你是那5%吗?

文章出处:【微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 新思科技
    +关注

    关注

    5

    文章

    925

    浏览量

    52639

原文标题:2022软件安全年终大考成绩公布:95%软件都有漏洞,你是那5%吗?

文章出处:【微信号:Synopsys_CN,微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    咨询符合国标GB/T 4728.12-2022的逻辑门电路设计软件

    背景 在大学教授《数字逻辑》,总是遇到绘逻辑电路图的问题,想适配国家标准GB/T 4728.12-2022的逻辑门电路,培养学生的家国情怀,但目前的软件好像使用的都是IEEE标准,逻辑门电路画法
    发表于 09-09 09:46

    汽车软件安全测试中的痛点与Bugspot解决方案

    上海磐时PANSHI“磐时,做汽车企业的安全智库”汽车软件安全测试中的痛点与Bugspot解决方案日前在汽车行业,软件正在重新定义驾驶体验。从自动驾驶到智能座舱,
    的头像 发表于 09-05 16:17 434次阅读
    汽车<b class='flag-5'>软件</b><b class='flag-5'>安全</b>测试中的痛点与Bugspot解决方案

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台曝出一个严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于ESXi的HTTP管理接口中,影响ESXi7.x及部分
    的头像 发表于 08-14 16:58 1622次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索<b class='flag-5'>软件</b>威胁

    软件物料清单分论坛即将召开

    开源软件因成分来源广泛、依赖关系复杂,其供应链安全风险日益严峻。软件物料清单(SBOM)通过记录软件的组件信息、依赖关系、许可证、漏洞等,形
    的头像 发表于 07-23 09:56 644次阅读

    戴尔科技如何帮助用户应对数据安全风险

    我们的安全检测软件已覆盖了95%的数据资产,本季度,我们在45次严谨的检测中修复了12个漏洞,新安全策略执行率达100%,没错,报表上的数字
    的头像 发表于 06-14 14:15 836次阅读

    万里红推出供应链软件安全解决方案

    现代软件已不再是孤立的代码,而是一条由无数环节组成的链条,任何一个环节的漏洞,都可能成为整个生态系统的灾难入口。以数字安全能力助力共护数字时代信息安全,近日,万里红在第12届中国国际警
    的头像 发表于 05-19 16:13 768次阅读

    电磁兼容与信息安全测试系统平台软件

    电磁兼容与信息安全测试系统平台软件
    的头像 发表于 05-06 14:50 523次阅读
    电磁兼容与信息<b class='flag-5'>安全</b>测试系统平台<b class='flag-5'>软件</b>

    北京做软件的公司有哪些?北京有哪些做软件的公司

    软件
    北京华盛恒辉科技
    发布于 :2025年04月29日 11:37:05

    电磁兼容与信息安全测试系统软件

    电磁兼容与信息安全测试系统软件
    的头像 发表于 04-28 22:58 517次阅读
    电磁兼容与信息<b class='flag-5'>安全</b>测试系统<b class='flag-5'>软件</b>

    学硬件好还是学软件好?

    理解硬件和软件之间的交互。因此,无论选择学习硬件还是软件都有可能在未来职业生涯中接触到另一个领域的知识。 总的来说,选择学习硬件还是软件
    发表于 04-07 15:27

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复。
    的头像 发表于 03-18 18:02 874次阅读

    无法在Raspberry Pi 4中通过PyPI OpenVINO™安装2022年运行时软件包,为什么?

    无法在 Raspberry* Pi 4 中通过 PyPI* 安装OpenVINO™ 2022 运行时软件包。
    发表于 03-05 07:31

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一个高危远程代码执行漏洞(CVE-2024-21413)。该
    的头像 发表于 02-10 09:17 822次阅读

    OTA软件升级管理系统

    OTA(Over-the-Air Technology,空中下载技术)是通过空中下载的方式对车辆中的软件进行远程升级。经纬恒润OTA软件升级管理系统基于软件架构、应用架构、业务架构和技术架构,为整车提供云-管-端-屏完整OTA解
    的头像 发表于 01-13 09:39 1599次阅读
    OTA<b class='flag-5'>软件</b>升级管理系统

    RAID 5 硬件与软件 RAID 的区别

    RAID 5硬件RAID与软件RAID之间存在显著的差异,这些差异主要体现在实现方式、性能、数据安全性、灵活性以及成本等方面。 一、实现方式 硬件RAID : 依赖于专用的硬件RAID控制器来管理
    的头像 发表于 12-27 18:05 1855次阅读