Les 25 erreurs de programmation les plus dangereuses
Par Webmaster, vendredi 15 octobre 2010 à 13:11 :: Sécurité :: #180 :: rss :: PDF
La « Common Weakness Enumeration » (liste des vulnérabilités courantes) élaborée par MITRE, organisation à but non lucratif, comprend la liste 2010 des 25 erreurs de programmation les plus dangereuses. Cette liste est dressée par plus de 50 experts issus d’organisations de renom telles que le SANS Institute, RSA, Red Hat Sun, Microsoft, etc.
‘Les 25 erreurs de programmation les plus dangereuses, répertoriées par SANS et MITRE’
- Non-conservation de la structure des pages Web (utilisation de scripts intersites)
- Mauvais nettoyage d’éléments spéciaux utilisés pour une commande SQL (injection SQL)
- Copie dans le tampon sans contrôle de la taille de l’entrée (“Classic Buffer Overflow”)
- Falsification de demande intersite (Cross-site request forgery, CSRF)
- Mauvais contrôle d’accès (autorisation)
- Décision relative à la sécurité, fondée sur des données d’entrée non approuvées
- Limitation erronée d’un chemin d’accès à un répertoire restreint (“Path Traversal”)
- Absence de restrictions au téléchargement de fichiers dangereux
- Mauvais nettoyage d’éléments spéciaux utilisés dans une commande d’OS (“OS Command Injection”)
- Absence de chiffrement des données sensibles
- Utilisation d’informations d’authentification codées en dur
- Accès au tampon avec une valeur de longueur incorrecte
- Mauvais contrôle des noms de fichiers pour la directive include/require dans un programme PHP (“PHP File Inclusion”)
- Validation erronée d’un index de tableau
- Mauvaise recherche de conditions inhabituelles ou exceptionnelles
- Divulgation d’informations dans un message d’erreur
- Dépassement ou bouclage d’entier (“Integer overflow or wraparound”)
- Calcul incorrect de la taille du tampon
- Absence d’authentification pour une fonction critique
- Téléchargement de code sans contrôle d’intégrité
- Octroi erroné d’autorisations pour les ressources critiques
- Affectation de ressources sans limites
- Redirection d’URL vers un site non approuvé (« Open Redirect »)
- Utilisation d’un algorithme de chiffrement décrypté ou dangereux
- Situation de concurrence
Les plus graves erreurs de programmation pouvant rendre les logiciels vulnérables sont classées par ordre d’importance. Toutes les failles relevées sont dangereuses, car elles permettent souvent aux pirates informatiques de prendre le contrôle total d’un logiciel, de voler des données ou d’empêcher un logiciel de fonctionner. L’utilisation de scripts intersites (XSS), l’injection SQL et le dépassement de tampon sont considérées comme les pires erreurs répertoriées. Ce classement fournit également une description technique détaillée des failles, des exemples de code avec les modes de piratage associés, ainsi que des méthodes de prévention et de maîtrise des erreurs.
Source :

Commentaires
1. Le lundi 18 octobre 2010 à 16:51, par Julien
Ajouter un commentaire