подписка

Мобильные приложения российских компаний защищены в два раза лучше веб-порталов

14:07

10 апреля 2024

966

Фото: Кристина Белякова/РИА Верхневолжье
Фото: Кристина Белякова/РИА Верхневолжье

Уязвимости с высоким уровнем критичности были обнаружены в 17% корпоративных веб-приложений (корпоративные порталы, личные кабинеты клиентов и т.п.), исследованных экспертами отдела анализа защищенности Solar JSOC группы компаний «Солар» (дочерняя компания «Ростелекома», работающая в сфере информационной безопасности) в 2023 году. Среди мобильных приложений этот показатель примерно в два раза меньше – 7%. Таким образом, мобильные приложения защищены лучше и менее подвержены критическим уязвимостям.

Больше половины веб-приложений имеют уязвимости высокой или средней степени критичности, то есть через них можно нанести существенный ущерб информационным активам компании. При этом абсолютное большинство уязвимостей обладают низкой сложностью эксплуатации – не требуют выполнения каких-либо дополнительных условий. А 46% обнаруженных недостатков потенциальный хакер может использовать даже без авторизованного доступа.

Недостатки высокой и средней степени критичности есть и в мобильных приложениях. Большинство (77%) уязвимостей сконцентрировано в серверной части, остальные – в клиентской. Более того, почти все критичные для бизнеса уязвимости были выявлены именно в серверной части.

Самой распространенной проблемой как мобильных, так и веб-приложений уже несколько лет остаются недостатки контроля доступа (уязвимость выявлена в 60% и 75% проектов соответственно). Успешная эксплуатация этой уязвимости чревата несанкционированным доступом к данным пользователей и информации, которая обрабатывается в приложении, а также позволяет пользователю действовать вне установленных привилегий, что может быть использовано злоумышленником для компрометации чувствительных данных или получения дополнительных функциональных возможностей.

Еще одной серьезной проблемой веб-приложений является раскрытие отладочной и конфигурационной информации, включая логины, пароли и cookie пользователей, настройки используемых СУБД, внутренние IP-адреса и прочие сведения. Недостаток обнаружен в 73% проектов. Подобная информация позволяет злоумышленнику упростить поиск известных уязвимостей и подготовку последующих атак. Также треть веб-приложений может быть взломана с помощью атаки XSS (межсайтовое внедрение сценариев), в результате которой злоумышленник может менять содержимое отображаемой страницы и выполнять действия от имени пользователей.

В серверной части мобильных приложений также встречаются такие недостатки, как раскрытие отладочной и конфигурационной информации (настройки, внутренние адреса, компоненты приложения) и нарушение бизнес-логики приложения. Для клиентской части большинства приложений характерны небезопасное хранение данных на устройстве, отсутствие обфускации исходного кода приложения и раскрытие в нем информации о тестовых доменах и токенах.

«Приложения (как мобильные, так и веб) интересны злоумышленникам, так как содержат конфиденциальные данные, а также информацию, которая помогает реализовать успешную атаку на организацию. Например, приложения могут содержать ошибки, позволяющие злоумышленникам получить доступ к персональным данным третьих лиц, или даже стать начальной точкой вектора преодоления внешнего периметра. Проблема сейчас особенно актуальна, так как все бизнесы активно развивают дистанционные форматы взаимодействия с партнерами и клиентами, и часто, желая быстрее выпустить приложение, упускают из виду вопросы ИБ», – сказал руководитель отдела анализа защищенности Solar JSOC ГК «Солар» Александр Колесов.

"Тверские ведомости" теперь в Дзене! Подписывайтесь на наш канал и читайте только важные новости. Также присоединяйтесь к нам в ВК, ОК, Телеграм и Max .

Из этой же рубрики

Лента новостей

Виртуальная собеседница лишила жителя Твери денег

18:44 / 19.04.2026 60

Неделя тверской книги на вышневолоцкой земле

18:21 / 19.04.2026 28

В Лихославле прошло мероприятие ко Дню беременных

17:51 / 19.04.2026 22

В Торопце оформили книжную выставку к юбилею Николая Гумилёва

17:20 / 19.04.2026 26

Школьникам Тверской области предлагают исполнить произведения знаменитого композитора

16:54 / 19.04.2026 32

19 апреля отмечается 83 года со дня образования легендарного СМЕРШа

16:40 / 19.04.2026 127

В Андреапольском округе предупредили о кадастровой оценке всех зданий

16:09 / 19.04.2026 39

В Твери представили кино с юной звездой из Ржева

15:45 / 19.04.2026 38

Крым наш: 243 года назад полуостров стал частью Российской империи

15:15 / 19.04.2026 70

Цыган из северной столицы совершил путешествие в Бологое ради посещения аптеки

14:50 / 19.04.2026 95

Глава Калязинского округа Константин Ильин получил благодарственное письмо Госдумы

14:40 / 19.04.2026 30

Студенты Осташковского колледжа совершили познавательное путешествие в деревню Жалыбня

14:13 / 19.04.2026 40

В Тверской области три маленькие медведицы выяснили, кто из них царица

13:49 / 19.04.2026 62

В Калининском округе огонь уничтожил хозпостройку

13:15 / 19.04.2026 117

Актер Владислав Прохоров раскрыл тайны кино в Вышнем Волочке

13:04 / 19.04.2026 84

Тысячи дошкольников и учащихся Верхневолжья проверили свои финансовые навыки на олимпиаде Учи.ру

12:41 / 19.04.2026 77

В Западнодвинском округе мужчина избил свою подругу детским стулом

12:26 / 19.04.2026 141

В Андреаполе состоялась научно-практическая конференция школьников «Шаг в будущее»

11:42 / 19.04.2026 79

Новая рабочая неделя не порадует теплом: прогноз погоды в Тверской области

10:39 / 19.04.2026 1808

В Тверской области иностранец придумал криминальную схему для получения вида на жительство

10:08 / 19.04.2026 129

19 апреля — День памяти жертв геноцида советского народа

09:43 / 19.04.2026 194

Пары Верхневолжья приглашают на Всероссийский свадебный фестиваль

09:14 / 19.04.2026 78

График отключения электричества в Твери и области на 20 апреля

19:48 / 18.04.2026 1684

Иномарка опрокинулась на трассе М-9 в Тверской области — пострадала пассажирка

19:12 / 18.04.2026 422

В Калязине пройдет традиционный пасхальный фестиваль

19:04 / 18.04.2026 201

В Твери представители Следственного комитета и поисковики провели встречу со школьниками

18:30 / 18.04.2026 278

В Тверской области женщина поссорилась с сожителем и ударила его ножом в бедро

18:00 / 18.04.2026 261

В кинотеатре «Спутник» Нелидова отремонтируют зрительный зал

17:28 / 18.04.2026 142

У Центрального парка поселка Оленино благоустраивают пешеходную дорожку

16:53 / 18.04.2026 155

Андреапольская команда победила в чемпионате по волейболу

16:00 / 18.04.2026 135