{"id":13704,"date":"2024-04-04T14:39:19","date_gmt":"2024-04-04T19:39:19","guid":{"rendered":"https:\/\/syspertec.com.co\/web\/?p=13704"},"modified":"2024-04-04T14:39:24","modified_gmt":"2024-04-04T19:39:24","slug":"los-fallos-de-control-de-acceso-y-exposicion-de-datos-prevalecen-en-las-aplicaciones-web-corporativas","status":"publish","type":"post","link":"https:\/\/syspertec.com.co\/web\/los-fallos-de-control-de-acceso-y-exposicion-de-datos-prevalecen-en-las-aplicaciones-web-corporativas\/","title":{"rendered":"Los fallos de control de acceso y exposici\u00f3n de datos prevalecen en las aplicaciones web corporativas"},"content":{"rendered":"\n<p class=\"\">Un estudio reciente realizado por los expertos en Evaluaci\u00f3n de Seguridad de Kaspersky ha identificado las vulnerabilidades m\u00e1s peligrosas y extendidas en aplicaciones web corporativas desarrolladas internamente. En el per\u00edodo entre 2021 y 2023, se encontraron fallos relacionados con el control de acceso y la protecci\u00f3n de datos en la mayor\u00eda de las aplicaciones examinadas, totalizando varias decenas. El mayor n\u00famero de vulnerabilidades de alto riesgo se refiri\u00f3 a inyecciones SQL.<\/p>\n\n\n\n<p class=\"\">Las aplicaciones web, como las redes sociales, el correo electr\u00f3nico y los servicios en l\u00ednea, son b\u00e1sicamente sitios web donde los usuarios interact\u00faan con un servidor web a trav\u00e9s de un navegador. En su m\u00e1s reciente estudio, Kaspersky analiz\u00f3 las vulnerabilidades en las aplicaciones web utilizadas por organizaciones de tecnolog\u00eda de la informaci\u00f3n, gobierno, seguros, telecomunicaciones, criptomonedas, comercio electr\u00f3nico y atenci\u00f3n m\u00e9dica para identificar los tipos m\u00e1s prevalentes de ataques que pueden ocurrir en empresas.<\/p>\n\n\n\n<p class=\"\">Los tipos predominantes de vulnerabilidades implicaban el potencial uso malicioso de fallas en el control de acceso y fallos en la protecci\u00f3n de datos sensibles. Entre 2021 y 2023, el 70% de las aplicaciones web examinadas en este estudio presentaron vulnerabilidades en estas categor\u00edas.<\/p>\n\n\n\n<p class=\"\">Una vulnerabilidad de control de acceso comprometido puede ser utilizada cuando los atacantes intentan eludir las pol\u00edticas del sitio web que limitan a los usuarios a sus permisos autorizados. Esto puede llevar a un acceso no autorizado, la alteraci\u00f3n o eliminaci\u00f3n de datos, y m\u00e1s all\u00e1. El segundo tipo de fallo m\u00e1s com\u00fan implica la exposici\u00f3n de informaci\u00f3n sensible como contrase\u00f1as, detalles de tarjetas de cr\u00e9dito, registros de salud, datos personales e informaci\u00f3n comercial confidencial, destacando la necesidad de aumentar las medidas de seguridad.<\/p>\n\n\n\n<p class=\"\">&#8220;<em>La clasificaci\u00f3n se compil\u00f3 teniendo en cuenta las vulnerabilidades m\u00e1s comunes en las aplicaciones web desarrolladas internamente en varias empresas y su nivel de riesgo. Por ejemplo, una vulnerabilidad podr\u00eda permitir a los atacantes robar datos de autenticaci\u00f3n de usuario, mientras que otra podr\u00eda ayudar a ejecutar c\u00f3digo malicioso en el servidor, cada una con diferentes grados de consecuencias para la continuidad y la resiliencia del negocio. Nuestras clasificaciones reflejan esta consideraci\u00f3n, bas\u00e1ndose en nuestra experiencia pr\u00e1ctica en la realizaci\u00f3n de proyectos de an\u00e1lisis de seguridad<\/em>&#8220;, explica <strong>Oxana Andreeva, experta en seguridad del equipo de Evaluaci\u00f3n de Seguridad de Kaspersky.<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong><em>Tipo de vulnerabilidad<\/em><\/strong><\/td><td><strong><em>Proporci\u00f3n de aplicaciones web que lo contienen<\/em><\/strong><\/td><td><strong><em>Proporci\u00f3n de vulnerabilidades de alto riesgo<\/em><\/strong><\/td><td><strong><em>Proporci\u00f3n de vulnerabilidades de riesgo medio<\/em><\/strong><\/td><td><strong><em>Proporci\u00f3n de vulnerabilidades de bajo riesgo<\/em><\/strong><\/td><\/tr><tr><td><em>Control de acceso comprometido<\/em><\/td><td><em>70%<\/em><\/td><td><em>37%<\/em><\/td><td><em>49%<\/em><\/td><td><em>14%<\/em><\/td><\/tr><tr><td><em>Exposici\u00f3n de datos sensibles<\/em><\/td><td><em>70%<\/em><\/td><td><em>9%<\/em><\/td><td><em>28%<\/em><\/td><td><em>63%<\/em><\/td><\/tr><tr><td><em>Falsificaci\u00f3n de petici\u00f3n del lado del servidor (SSRF)<\/em><\/td><td><em>57%<\/em><\/td><td><em>15%<\/em><\/td><td><em>66%<\/em><\/td><td><em>19%<\/em><\/td><\/tr><tr><td><em>Inyecci\u00f3n <\/em><em>SQL<\/em><\/td><td><em>43%<\/em><\/td><td><em>88%<\/em><\/td><td><em>12%<\/em><\/td><td><em>&#8211;<\/em><em><\/em><\/td><\/tr><tr><td><em>Cross Site Scripting (XSS)<\/em><\/td><td><em>61%<\/em><\/td><td><em>11%<\/em><\/td><td><em>78%<\/em><\/td><td><em>11%<\/em><\/td><\/tr><tr><td><em>Autenticaci\u00f3n comprometida<\/em><\/td><td><em>52%<\/em><\/td><td><em>21%<\/em><\/td><td><em>47%<\/em><\/td><td><em>32%<\/em><\/td><\/tr><tr><td><em>Configuraci\u00f3n de seguridad incorrecta<\/em><\/td><td><em>43%<\/em><\/td><td><em>15%<\/em><\/td><td><em>41%<\/em><\/td><td><em>44%<\/em><\/td><\/tr><tr><td><em>Protecci\u00f3n insuficiente contra ataques de fuerza bruta<\/em><\/td><td><em>39%<\/em><\/td><td><em>11%<\/em><\/td><td><em>39%<\/em><\/td><td><em>50%<\/em><\/td><\/tr><tr><td><em>Contrase\u00f1a de usuario d\u00e9bil<\/em><\/td><td><em>22%<\/em><\/td><td><em>78%<\/em><\/td><td><em>22%<\/em><\/td><td><em>&#8211;<\/em><em><\/em><\/td><\/tr><tr><td><em>Uso de componentes con vulnerabilidades conocidas<\/em><\/td><td><em>13%<\/em><\/td><td><em>43%<\/em><\/td><td><em>43%<\/em><\/td><td><em>14%<\/em><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"\">Los expertos de Kaspersky tambi\u00e9n examinaron la peligrosidad de las vulnerabilidades en los grupos mencionados anteriormente. La mayor proporci\u00f3n de vulnerabilidades que representan un alto riesgo estaban asociadas con las inyecciones SQL. En particular, el 88% de todas las vulnerabilidades de inyecci\u00f3n SQL analizadas se consideraron de alto riesgo.<\/p>\n\n\n\n<p class=\"\">Otra parte significativa de las vulnerabilidades de alto riesgo se encontr\u00f3 vinculada con contrase\u00f1as d\u00e9biles de usuarios. Dentro de esta categor\u00eda, el 78% de todas las vulnerabilidades analizadas se clasificaron como de alto riesgo.<\/p>\n\n\n\n<p class=\"\">Es importante se\u00f1alar que solo el 22% de todas las aplicaciones web estudiadas por el equipo de Evaluaci\u00f3n de Seguridad de Kaspersky ten\u00edan contrase\u00f1as d\u00e9biles. Una posible raz\u00f3n es que las aplicaciones incluidas en la muestra de estudio pueden haber sido versiones de prueba en lugar de sistemas en vivo reales.<\/p>\n\n\n\n<p class=\"\">Las categor\u00edas de vulnerabilidades descritas en la investigaci\u00f3n se alinean con las categor\u00edas y subcategor\u00edas de la clasificaci\u00f3n <a href=\"https:\/\/owasp.org\/www-project-top-ten\/\">OWASP Top Ten<\/a>. La correcci\u00f3n de las vulnerabilidades m\u00e1s extendidas en aplicaciones web descritas en el estudio ayudar\u00e1 a las empresas a proteger datos confidenciales y evitar comprometer aplicaciones web y sistemas relacionados.<\/p>\n\n\n\n<p class=\"\">Para mejorar la seguridad de las aplicaciones web y detectar posibles ataques de manera oportuna, el equipo de Evaluaci\u00f3n de Seguridad de Kaspersky recomienda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li class=\"\">Utilizar el Ciclo de Vida de Desarrollo de Software Seguro (SSDLC).<\/li>\n\n\n\n<li class=\"\">Realizar evaluaciones peri\u00f3dicas de seguridad de aplicaciones.<\/li>\n\n\n\n<li class=\"\">Utilizar mecanismos de registro y monitoreo para rastrear la operaci\u00f3n de las aplicaciones.<\/li>\n<\/ul>\n\n\n\n<p class=\"\">Informaci\u00f3n adicional sobre este estudio est\u00e1 disponible en <a href=\"https:\/\/securelist.com\/top-10-web-app-vulnerabilities\/112144\/\">Securelist<strong>.<\/strong><\/a><\/p>\n\n\n\n<p class=\"\"><strong>Acerca de Kaspersky<\/strong><\/p>\n\n\n\n<p class=\"\">Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. La profunda experiencia de Kaspersky en inteligencia de amenazas y seguridad se transforma constantemente en soluciones y servicios de seguridad innovadores para proteger a empresas, infraestructuras cr\u00edticas, gobiernos y consumidores en todo el mundo. El amplio portafolio de seguridad de la compa\u00f1\u00eda incluye una protecci\u00f3n de <em>endpoints<\/em> l\u00edder y una serie de soluciones y servicios de seguridad especializados, as\u00ed como soluciones de ciber inmunidad para combatir las amenazas digitales m\u00e1s avanzadas y en evoluci\u00f3n. M\u00e1s de 400 millones de usuarios est\u00e1n protegidos por las tecnolog\u00edas de Kaspersky y ayudamos a 220,000 clientes corporativos a proteger lo que m\u00e1s valoran. Obtenga m\u00e1s informaci\u00f3n en <a href=\"http:\/\/latam.kaspersky.com\/\">https:\/\/latam.kaspersky.com<\/a><\/p>\n\n\n\n<p class=\"\"><strong><br>Kaspersky en redes sociales:<\/strong><\/p>\n\n\n\n<p class=\"\"><strong>X: <\/strong>@KasperskyLatino&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>IG:<\/strong> Kaspersky Latinoam\u00e9rica<\/p>\n\n\n\n<p class=\"\"><strong>FB:<\/strong> KasperskyLabLatam\u00a0\u00a0\u00a0 <strong>IN:<\/strong> Kaspersky Lab Latinoam\u00e9rica<\/p>\n\n\n\n<p class=\"\">&#8211;<\/p>\n\n\n\n<p class=\"\">Syspertec sas<\/p>\n\n\n\n<p class=\"\">Agencia de Prensa y Relaciones P\u00fablicas<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un estudio reciente realizado por los expertos en Evaluaci\u00f3n de Seguridad de Kaspersky ha identificado las vulnerabilidades m\u00e1s peligrosas y extendidas en aplicaciones web corporativas desarrolladas internamente. En el per\u00edodo entre 2021 y 2023, se encontraron fallos relacionados con el control de acceso y la protecci\u00f3n de datos en la mayor\u00eda de las aplicaciones examinadas, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":13706,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"nf_dc_page":"","footnotes":""},"categories":[243],"tags":[176,195,119],"class_list":["post-13704","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kaspersky","tag-kaspersky","tag-syspertec","tag-tecnologia"],"jetpack_featured_media_url":"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2024\/04\/Kaspersky_Corporate-vulnerabilities-scaled.jpg","_links":{"self":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/13704","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/comments?post=13704"}],"version-history":[{"count":1,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/13704\/revisions"}],"predecessor-version":[{"id":13707,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/13704\/revisions\/13707"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media\/13706"}],"wp:attachment":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media?parent=13704"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/categories?post=13704"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/tags?post=13704"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}