Inseguridad en aplicaciones web: 20 vulnerabilidades de media en cada una

De media, las aplicaciones web presentan una veintenta de vulnerabilidades de seguridad que los atacantes pueden aprovechar para el robo de datos, para comprometer cuentas o para conseguir acceso no autorizado a los sistema. Así lo refleja un nuevo estudio de Barracuda, que también desvela que las vulnerabilidades más comunes se dan por fallos de configuración y descuidos en seguridad que podrían evitarse.

Para elaborar el informe, Barracuda realizó cientos de análisis con su herramienta Application Security Insight en cinco meses de este año. como resultado de los mismos, en la compañía han identificado siete tipos principales de vulnerabilidades, que sumadas representan alrededor del 90% de todas las vulnerabilidades detectadas.

De ellas, las de divulgación de información suman la cuarta parte de las vulnerabilidades de seguridad detectadas. Se producen cuando la aplicación desvela demasiados datos sobre sistemas, dominios, páginas ocultas, rutas o servicios. Los atacantes pueden usar estos datos para, sin ser detectados, crear un mapa del entorno del objetivo, identificar puntos débiles, descubrir terminales ocultos, dar con áreas de administración ocultas y planificar ataques más específicos.

Las vulnerabilidades de marcas y falsificación suponen el 23% de los fallos de seguridad detectados. Facilitan que los atacantes puedan suplantar una marca, una web o un dominio de confianza para engañar a los usuarios para que compartan sus credenciales de acceso o información confidencial.

Los atacantes pueden usar identidades comprometidas para clonar páginas web, redirigir a usuarios a sitios maliciosos, robar datos de inicio de sesión o enviar emails de phishing convincentes usando la marca.

En cuanto a los ataques del cliente (14% del total de fallos de seguridad) son vulnerabilidades del navegador sobre la forma en que las webs muestran o ejecutan contenido, lo que permite a los atacantes ejecutar scripts maliciosos en el navegador de usuario.

Los atacantes podrían aprovecharlos para inyectar scripts para robar cookies de sesión, cambiar el contenido visible, engañar a los usuarios para que hagan click en botones ocultos o subir archivos engañosos.

La exposición de datos suma el 10% de las vulnerabilidades de seguridad detectadas. Afectan a casos en los que los datos sensibles quedan expuestos sin necesidad a través de la aplicación. Los atacantes pueden aprovecharlo para recoger datos personales, tokens, contenido privado, secretos o datos confidenciales de empresa, rastrear a usuarios sin su consentimiento y manipular controles de acceso y políticas de retención de datos.

Además de estos tipos de vulnerabilidades, el informe también detectó como tales el cifrado deficiente o inexistente, que permite interceptar o manipular el tráfico (6% de vulnerabilidades), software obsoleto o configuraciones inseguras (otro 6%) y deficiencias en gestión de sesiones de usuario y protección de cookies y credenciales (5%).

Jesús Cordero-Guzmán, Director de arquitectos de soluciones de AppSec, NetSec y XDR Internacional de Barracuda, señala que «las aplicaciones web son una interfaz fundamental para las organizaciones, desde las tiendas online hasta las interfaces interactivas para clientes, socios y operaciones. Garantizar su seguridad es esencial. Una media de 20 vulnerabilidades por aplicación significa que los atacantes tienen múltiples oportunidades para sondear, probar y explotar los puntos débiles».

Cordero-Guzmán destaca también que «aunque no todos los problemas son críticos por sí mismos, los atacantes suelen encadenar varias vulnerabilidades de riesgo bajo y medio para exponer la información confidencial, robar credenciales u obtener acceso no autorizados. Las organizaciones necesitan un enfoque proactivo y por capas para la seguridad de las aplicaciones que identifique y aborde continuamente los riesgos antes de que puedan ser explotados».