Las amenazas traducidas al castellano son las siguientes:
- Autenticación insuficiente
- Autorización insuficiente
- Desbordamientos de enteros.
- Insuficiente protección en la capa de transporte.
- Inclusión de archivos remotos.
- Formato de cadenas.
- Desbordamiento del búfer.
- Cross-Site Scripting.
- Cross-Site Request Forgery.
- Denegación de Servicio. DoS.
- Fuerza bruta.
- Spoofing de contenido.
- Fuga de información.
- Configuración errónea del servidor.
- Configuración errónea de la aplicación.
- Indexación incorrecta de directorios.
- Permisos indebidos al sistema de archivos.
- Predicción de credenciales y/o sesión.
- Inyección de SQL.
- Manejo inadecuado de entradas.
- Anti-automatización insuficiente.
- Manejo inadecuado de salidas.
- XML inyección.
- HTTP Request Splitting.
- HTTP Response Splitting.
- Contrabando de solicitud HTTP.
- Contrabando de respuesta HTTP.
- Inyección de Byte Nulo.
- Inyección LDAP.
- Inyección de comandos de mail.
- Ejecución de comandos de SO.
- Desvío de enrutamiento.
- Recorrido de rutas.
- Localización previsible de recursos.
- Abuso de Arreglos SOAP.
- Inyección SSI.
- Fijación de sesión.
- Abuso de redireccionamiento URL.
- Inyección XPath.
- Insuficiente validación de procesos.
- Sobrecarga de atributos XML.
- Abuso de funcionalidad.
- Entidades externas XML.
- Expansión de entidades XML.
- Fingerprinting.
- Inyección XQuery.
- Caducidad de sesión insuficiente.
- Indexación Insegura.
- Debilidad de recuperación de contraseña.
Para conocer más de cada una de ellas específicamente, puedes visitar directamente http://projects.webappsec.org/w/page/13246978/Threat-Classification
Hasta la próxima...
No hay comentarios.:
Publicar un comentario