L'exploitation des vulnérabilités applicatives est devenue le principal vecteur d'atteinte à la sécurité, surpassant le vol d'identifiants. Ces vulnérabilités résultent souvent de lignes de code qui n'ont pas été écrites avec la sécurité en tête dès le départ, soulignant que la sécurité logicielle est une composante de la qualité, au même titre que la performance ou la maintenabilité. L'article identifie six pièges récurrents chez les clients, la première étant l'injection SQL.
L'injection SQL permet à un attaquant d'exécuter des commandes SQL arbitraires en manipulant les données d'entrée. Un exemple concret est la brèche TalkTalk en 2015, causée par une injection SQL sur des pages web héritées, entraînant une amende record pour l'entreprise. La remédiation passe par l'utilisation de requêtes paramétrées, qui séparent clairement la requête SQL des données, empêchant l'interprétation malveillante des entrées.
L'utilisation d'ORM ou d'annotations Java spécifiques, comme celles de Spring Data JPA, peut empêcher structurellement les injections SQL, car les valeurs des annotations doivent être des expressions constantes évaluables à la compilation. L'impact métier de telles vulnérabilités inclut l'accès non autorisé aux données, des répercussions directes sur les clients et des problèmes de conformité, notamment avec le RGPD.
OpenCVE est une plateforme d'intelligence sur les vulnérabilités (CVE) conçue pour centraliser et simplifier la gestion des alertes et du suivi des vulnérabilités. Elle agrège les données de multiples sources (MITRE, NVD, RedHat, CISA, etc.), permet de filtrer et prioriser les CVE selon divers critères (CVSS, EPSS, KEV, etc.), et offre des tableaux de bord personnalisables, un suivi par projet, des notifications avancées (email, Slack, webhook) et des rapports quotidiens alimentés par l'IA. Disponible en SaaS ou en on-premise, OpenCVE propose plusieurs formules (gratuite, Starter, Pro, Enterprise) adaptées aux besoins des équipes SecOps, avec des options comme l'export CSV, les logs d'audit et une gestion illimitée pour les grandes organisations. Une solution open source (2,3k étoiles GitHub) pour sécuriser ses actifs plus efficacement.
Tout est dans le titre
L'auteur présente Open Source Vulnerability Detector aka osv-detector qui permet de détecter les vulnérabilités des dépendances de tous types de projet (utilisation de npm, de composer, etc.) Il a même créé une image docker pour l'utilisation dans une CI
Dans cet article, l'auteur détaille et donnes des solutions aux 10 plus grosses failles identifiées par l'OWASP (the Open Web Application Security Project).
Bon à savoir
Tout est dans le titre
Tout est dans le titre
Tout est dans le titre