Топ-10 техник атак веб-приложений 2024: что нового в арсенале хакеров?

Рейтинг инновационных исследований в области веб-безопасности возглавляют атаки, использующие неоднозначности в Apache HTTP Server (Confusion Attacks). Они позволяют обходить защиту и получать несанкционированный доступ. Замысловатые манипуляции с кодировками также попали в топ благодаря своей неожиданной эффективности в реальных эксплойтах.
Топ-10 техник атак веб-приложений 2024: что нового в арсенале хакеров?
Изображение носит иллюстративный характер

Развитие техник HTTP Request Smuggling, таких как TE.0, позволяет обходить защиту, если фронтенд и бэкенд по-разному обрабатывают заголовки Transfer-Encoding. Эти атаки могут приводить к серьезным последствиям, например, обходу Google IAP.

Уязвимости в библиотеках HTML-санитизации, таких как DOMPurify, продолжают оставаться актуальными, требуя глубокого понимания внутреннего устройства парсинга HTML в браузерах. Также в список попала новая вариация Clickjacking, DoubleClickjacking, обходящая известные меры защиты, и уязвимость в PDF.js, позволяющая выполнять произвольный JavaScript.

В завершение списка представлены атаки, использующие неверные пути OAuth для захвата учетных записей, техника Web Cache Deception для получения контроля над кэшем, и Hijacking OAuth flows via Cookie Tossing, позволяющая проводить атаки с контролируемого поддомена.


Новое на сайте

20086Мне не передали текст статьи для анализа — в структуре, которую ты предоставил,... 20085Живая квантовая сеть в Нью-Йорке: как Qunnect пытается построить интернет, который нельзя... 20084Живые обои: дрожжи, алгинат и 3D-принтер вместо поклейки 20082CVE-2026-5027: почему уязвимость в Langflow уже активно эксплуатируется хакерами? 20081GreatXML: новый обход BitLocker через Recovery Partition 20080Июньский Patch Tuesday 2026: 206 уязвимостей, три zero-day и неуправляемый ИИ в поиске дыр 20079Почему CISOs массово переводят бюджеты на BAS после того, как ИИ уничтожил привычное... 20078Почему npm 12 запрещает запускать скрипты без вашего разрешения? 20077Ivanti, Fortinet и SAP выпустили критические патчи: что стоит за каждой уязвимостью? 20076Кто стоит за защитой, которую никто не замечает: итоги Cybersecurity Stars Awards 2026 20075Чистый отчёт по пентесту — это хорошо или плохо? 20072Эффект красоты решает исход собеседования до первых слов 20069Как черта характера крадёт деньги на переговорах 20068Карточная игра против главной дисфункции команды
Ссылка