Американската агенция за киберсигурност CISA и ФБР издадоха предупреждение „Secure by Design“ относно разпространението на уязвимостите, свързани с кръстосани скриптове (XSS), в което призовават организациите да ги премахнат от своите продукти.

Двете агенции отбелязват в предупреждението (PDF), че XSS пропуските съществуват, тъй като потребителските данни не са правилно валидирани, обработени или избегнати, което позволява на заплахите да инжектират злонамерени скриптове в уеб приложенията, което води до манипулиране на данни, кражба или злоупотреба.

„Въпреки че някои разработчици използват техники за обработка на входните данни, за да предотвратят XSS уязвимостите, този подход не е безпогрешен и трябва да бъде подсилен с допълнителни мерки за сигурност“, отбелязват CISA и ФБР.

Двете агенции призовават организациите да „прегледат случаите на тези дефекти“ и да приложат планове за предотвратяването им в своите продукти.

На организациите се препоръчва да преглеждат писмените модели на заплахи, да гарантират, че софтуерът проверява входните данни както за структура, така и за смисъл, да извършват прегледи на кода, да прилагат противниково тестване на продуктите, за да проверяват качеството и сигурността на кода, и да използват съвременни уеб рамки, които осигуряват правилно избягване или цитиране.

Двете агенции твърдят, че съвременните уеб рамки могат да правят разлика между потребителския вход и кода на приложението, а използването им улеснява разработчиците да гарантират, че потребителският вход е правилно изведен. В противен случай правилното ескапиране и обработване на данните се извършва от разработчика.

„Висшите ръководители и бизнес лидерите трябва да попитат своите екипи как работят за отстраняване на тези дефекти и дали прилагат подхода „secure by design“ в своите продукти“, отбелязват CISA и ФБР.

Те също така съветват организациите да прилагат три принципа на secure by design, за да защитят продуктите си от XSS експлойти: поемане на отговорност за резултатите от сигурността на клиентите, приемане на радикална прозрачност и отчетност и изграждане на организационна структура и лидерство за постигане на тези цели.

„За да демонстрират ангажимента си да създават свои продукти, които са сигурни по дизайн, производителите на софтуер трябва да обмислят поемането на Обещанието за сигурност по дизайн. Обещанието определя седем ключови цели, към които подписалите го се ангажират да демонстрират измерим напредък, включително намаляване на системните класове уязвимости като cross-site scripting“, отбелязват двете агенции.

 

Източник: e-security.bg

Подобни публикации

15 юли 2025

Критични уязвимости в над 240 модела дънни плат...

Изследователи по фърмуерна сигурност алармираха, че десетки модели ...
15 юли 2025

Американски дипломати предупредени за ИИ фалшиф...

Държавният департамент на САЩ предупреди всички американски посолст...

Ще останат ли смартфоните в миналото?

С разширяването на възможностите на изкуствения интелект и стремежа...
14 юли 2025

Злонамерено разширение за Cursor AI IDE доведе ...

Фалшиво разширение за средата за разработка Cursor AI IDE, базирана...
14 юли 2025

Актуализация за Windows 10 нарушава функцията з...

След инсталиране на юлската актуализация KB5062554 за Windows 10, п...
14 юли 2025

Google Gemini податлив на скрити фишинг атаки ч...

Изследване, представено чрез програмата за уязвимости 0din на Mozil...
Бъдете социални
Още по темата
15/07/2025

Американски дипломати преду...

Държавният департамент на САЩ предупреди всички...
13/07/2025

Делата срещу Meta и Google ...

Две от най-значимите антитръстови дела в...
12/07/2025

CISA потвърди активна експл...

Американската Агенция за киберсигурност и защита...
Последно добавени
15/07/2025

Критични уязвимости в над 2...

Изследователи по фърмуерна сигурност алармираха, че...
15/07/2025

Американски дипломати преду...

Държавният департамент на САЩ предупреди всички...
15/07/2025

Ще останат ли смартфоните в...

С разширяването на възможностите на изкуствения...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!