Технологии

Мобильные приложения российских компаний защищены лучше веб-порталов, выяснили эксперты

10.04.2024 13:39:00


Больше половины веб-приложений имеют уязвимости высокой или средней степени критичности, то есть через них можно нанести существенный ущерб информационным активам компании.

Уязвимости с высоким уровнем критичности были обнаружены в 17% корпоративных веб-приложений (корпоративные порталы, личные кабинеты клиентов и т.п.), исследованных экспертами отдела анализа защищенности Solar JSOC группы компаний «Солар» в 2023 году. Среди мобильных приложений этот показатель примерно в два раза меньше – 7%. Таким образом, мобильные приложения защищены лучше и менее подвержены критическим уязвимостям.


Больше половины веб-приложений имеют уязвимости высокой или средней степени критичности, то есть через них можно нанести существенный ущерб информационным активам компании. При этом абсолютное большинство уязвимостей обладают низкой сложностью эксплуатации – не требуют выполнения каких-либо дополнительных условий. А 46% обнаруженных недостатков потенциальный хакер может использовать даже без авторизованного доступа.


Недостатки высокой и средней степени критичности есть и в мобильных приложениях. Большинство (77%) уязвимостей сконцентрировано в серверной части, остальные – в клиентской. Более того, почти все критичные для бизнеса уязвимости были выявлены именно в серверной части.


Самой распространенной проблемой как мобильных, так и веб-приложений уже несколько лет остаются недостатки контроля доступа (уязвимость выявлена в 60% и 75% проектов соответственно). Успешная эксплуатация этой уязвимости чревата несанкционированным доступом к данным пользователей и информации, которая обрабатывается в приложении, а также позволяет пользователю действовать вне установленных привилегий, что может быть использовано злоумышленником для компрометации чувствительных данных или получения дополнительных функциональных возможностей.


Еще одной серьезной проблемой веб-приложений является раскрытие отладочной и конфигурационной информации, включая логины, пароли и cookie пользователей, настройки используемых СУБД, внутренние IP-адреса и прочие сведения. Недостаток обнаружен в 73% проектов. Подобная информация позволяет злоумышленнику упростить поиск известных уязвимостей и подготовку последующих атак. Также треть веб-приложений может быть взломана с помощью атаки XSS (межсайтовое внедрение сценариев), в результате которой злоумышленник может менять содержимое отображаемой страницы и выполнять действия от имени пользователей.


В серверной части мобильных приложений также встречаются такие недостатки, как раскрытие отладочной и конфигурационной информации (настройки, внутренние адреса, компоненты приложения) и нарушение бизнес-логики приложения. Для клиентской части большинства приложений характерны небезопасное хранение данных на устройстве, отсутствие обфускации исходного кода приложения и раскрытие в нем информации о тестовых доменах и токенах.


«Приложения (как мобильные, так и веб) интересны злоумышленникам, так как содержат конфиденциальные данные, а также информацию, которая помогает реализовать успешную атаку на организацию. Например, приложения могут содержать ошибки, позволяющие злоумышленникам получить доступ к персональным данным третьих лиц, или даже стать начальной точкой вектора преодоления внешнего периметра. Проблема сейчас особенно актуальна, так как все бизнесы активно развивают дистанционные форматы взаимодействия с партнерами и клиентами, и часто, желая быстрее выпустить приложение, упускают из виду вопросы ИБ», – сказал руководитель отдела анализа защищенности Solar JSOC ГК «Солар» Александр Колесов.


Читайте также

Подведены итоги конференции «Задай вопрос «Ростелекому»

За время проведения конференции от читателей поступило более 50 вопросов. Публикуем ответы на наиболее часто задаваемые вопросы.

30.12.2025

Т2 предоставит абонентам бесплатный безлимитный интернет в новогодние праздники

Получить доступ к услуге можно в мобильном приложении оператора.

26.12.2025

T2 запускает акцию «Кешбэк баллами Плюса» при оплате покупок в салонах Т2 через Яндекс Пэй

Новые способы оплаты уже внедрены в более чем 90% салонов связи Т2, до конца года услуги масштабируются на всю розничную сеть оператора.

25.12.2025

Т2 подготовила для абонентов подарки и скидки в точках зимних развлечений

Т2, российский оператор мобильной связи, вновь позаботился о зимнем отдыхе своих абонентов.

24.12.2025

Россияне опасаются, что ИИ «подсидит» их на работе

Аналитики оценили отношение россиян к ИИ и уровень проникновения технологии в повседневную жизнь.

24.12.2025

Стало известно, как россияне будут использовать ИИ при планировании Нового года

Эксперты выяснили, сколько россиян будут использовать ИИ при планировании досуга в новогодние праздники.

23.12.2025

Эксперты отмечают рост запросов на виртуальную инфраструктуру

Аналитики связывают тенденцию с тем, что для бизнеса стала важна скорость и  эффективность  проектов.

22.12.2025

Российский рынок частных сетей связи демонстрирует рост

Эксперты отмечают, что трендом рынка является активное импортозамещение.

19.12.2025

Рекомендуемое

Общество

Пенсии, МРОТ и прожиточный минимум вырастут с нового года

В Госдуме рассказали о нововведениях, которые вступают в силу в январе 2026 года.

30.12.2025

В мире

В России в 2026 году вырастет маткапитал на первого и второго ребенка

Эксперты отмечают, что повышение маткапитала может способствовать стимулированию рождаемости.

27.12.2025

Здоровье

Опубликован график работы травмпунктов и больниц в Твери в новогодние праздники

Ряд медицинских учреждений будет работать в том числе 31 декабря и 1 января.

27.12.2025

Наука

В Твери изменится родительская плата за детский сад

Информацию об этом родители  получают от воспитателей и персонала учреждений.

26.12.2025

Происшествия

Девять человек пострадали в ДТП в поселке Элеватор в Твери

Водитель автобуса протаранил Газель и грузовик.

26.12.2025

Общество

Храм Лошади

2026 год — год Красной Огненной Лошади.

26.12.2025

Погода

В Тверской области прогнозируют усиление ветра

Штормовое предупреждение распространило региональное управление МЧС.

24.12.2025

Общество

Тверская епархия высказалась о намерении пивзавода создать бренд JESUS

Официальный комментарий опубликован на епархиальном сайте.

20.12.2025