<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    API攻擊呈現三大趨勢

    VSole2023-03-10 10:52:08

    根據Wallarm最新發布的報告,API威脅在2022年暴增兩倍,并將在2023年延續該趨勢。報告分析了2022年650個不同供應商的337個API漏洞,并跟蹤了其中115個漏洞利用。

    2022年API攻擊數據分析 來源:Wallarm

    報告根據2022年的數據總結了API攻擊的三大趨勢:

    趨勢一:攻擊增長

    2022年,針對Wallarm客戶的API攻擊大幅增加,下半年相比上半年增長了197%。很明顯,API攻擊的增長趨勢并不限于Wallarm的客戶,2023年API攻擊將延續增長勢頭。

    趨勢二:漏洞CVE增長

    2022年,與API相關的CVE顯著增加,下半年比上半年增長了78%。盡管過去兩個季度API漏洞增長趨于穩定,但研究團隊預計2023年API漏洞將保持增長勢頭。

    趨勢三:漏洞利用時間持續縮短

    自2022年第二季度開始跟蹤此指標以來,研究團隊發現從漏洞CVE發布到相關漏洞利用POC發布之間的平均時間持續下降——2022年二季度為58天,三季度只有4天,四季度降到-3天(四季度零日漏洞利用的平均發布時間比CVE發布早兩個多月)。

    報告指出,API威脅在2022年暴增了兩倍,很多漏洞在披露之前就存在漏洞利用,當前的OWASP API安全Top 10列表已經無法及時準確反映最新威脅態勢。例如,注入已經成為主要攻擊媒介,以及針對開源軟件(尤其是DevOps和云原生工具)的攻擊正在不斷增長。

    漏洞api
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年的調查研究中,73%的企業表示自己已經發布了超過50個API,且這一數字還在不斷增長。然而,API安全測試常被漏掉,或者執行時缺乏對所涉風險的重復理解。考慮到應用對API的依賴和快速采用情況,這一數字可能還會繼續上升。并且,左移API安全測試還可以削減成本并加速修復。采用業務邏輯方法執行API安全測試可以提高全生命周期API安全計劃的成熟度,改善企業安全狀態。
    常見API接口漏洞了解接口常見漏洞,將幫助你在測試接口獲取更多的思路。信息披露信息可能會在 API 響應或公共來源中披露。敏感數據可以包含攻擊者可以利用的任何信息。例如,使用WordPress API的網站可能會在不知不覺中與導航到API路徑的任何人共享用戶信息。錯誤消息可幫助 API 使用者排查其與 API 的交互問題,并允許 API 提供者了解其應用程序的問題。其他良好的信息來源是在偵察期間收集的 API 文檔和資源。
    2022年4月20日,Apache發布安全公告,修復了一個 Apache APISIX中的信息泄露漏洞漏洞編號: CVE-2022-29266,漏洞威脅等級:嚴重。
    北京時間10月28日消息,Akamai最新報告《API:與每個人息息相關的攻擊》分析了與應用程序編程接口 有關的、不斷變化的威脅態勢。此外,報告還強調了Gartner的觀點,即API到2022年將成為使用最頻繁的在線攻擊向量。報告中詳細提到,Akamai審查了2020年1月至2021年6月間的攻擊流量,發現總攻擊次數超過110億次。
    一篇來自Security Week的文章,討論憑證泄漏導致的API漏洞不斷增長。最近的一項調查發現,超過一半的美國專業人士曾遭受過API漏洞,但77%人認為他們的組織有效地管理了API令牌。這聽起來有點矛盾,因為很多專業人士對他們的憑證管理很有信心,但還是會發生憑證相關的API漏洞情況。
    2022年4月20日,Apache發布安全公告,修復了一個 Apache APISIX中的信息泄露漏洞漏洞編號: CVE-2022-29266,漏洞威脅等級:嚴重。
    近日,安全研究人員Eaton Zveare發現本田動力設備的電商平臺存在API漏洞,攻擊者可為任何帳戶重置密碼,導致本田動力(包括電力、船舶、草坪和花園設備)電子商務平臺容易受到任何人未經授權的訪問。
    本田是一家日本汽車、摩托車和動力設備制造商,受漏洞影響的是動力設備用戶,汽車或摩托車的車主不受影響。本田暴露給安全研究人員的敏感信息如下:從2016年8月到2023年3月的所有經銷商的21393份客戶訂單——包括客戶姓名、地址、電話號碼和訂購的物品信息。此外,通過訪問本田經銷商站點,攻擊者可以植入信用卡瀏覽器或其他惡意JavaScript代碼段。黑客可以編輯本田經銷商站點頁面內容
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类