<?xml version="1.0"?>
<rss version="2.0">
   <channel>
      <title>Top 10 - Vulnerabilitades by Angelita Rettore De Araujo Zanella</title>
      <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023</link>
      <description>Cada grupo pesquisará a categoria atribuída, incluindo:
- Definição da vulnerabilidade.
- Exemplos práticos.
- Consequências de um ataque.
- Como prevenir essa vulnerabilidade.
- Qual(is) CWE(s) estão relacionados àquela categoria.</description>
      <language>en-us</language>
      <pubDate>2024-07-31 11:33:48 UTC</pubDate>
      <lastBuildDate>2024-11-18 19:18:32 UTC</lastBuildDate>
      <webMaster>hello@padlet.com</webMaster>
      <image>
         <url></url>
      </image>
      <item>
         <title>A02 - Rafael B. F. &amp; Felipe V.</title>
         <author>rbfelicetti</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064574636</link>
         <description><![CDATA[<p>Definição:</p><p><br></p><p>Falhas de criptografia ocorrem quando dados sensíveis, como senhas, números de cartão de crédito, registros de saúde, informações pessoais e segredos empresariais, não são protegidos adequadamente durante a transmissão ou armazenamento. Essas falhas podem resultar do uso de algoritmos ou protocolos criptográficos antigos ou fracos, chaves criptográficas padrão ou mal gerenciadas etc...</p><p><br></p><p>Exemplos:</p><p><br></p><p>Um site que não utiliza TLS para todas as páginas ou usa criptografia fraca pode ser alvo de ataques. Um invasor pode monitorar o tráfego de rede, rebaixar conexões de HTTPS para HTTP, roubar cookies de sessão e acessar ou modificar dados privados do usuário. O atacante também pode alterar dados transportados, como os detalhes de uma transferência de dinheiro.</p><p><br></p><p>Um aplicativo que criptografa números de cartão de crédito em um banco de dados pode ter vulnerabilidades. Mesmo que os dados sejam criptografados, uma falha de injeção de SQL pode explorar a descriptografia automática e recuperar os números em texto claro.</p><p><br></p><p><br></p><p><br></p><p><br></p><p><br></p><p><br></p><p><br></p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:42:27 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064574636</guid>
      </item>
      <item>
         <title>A05:2021 – Security Misconfiguration</title>
         <author>matheuspossenti24</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064574843</link>
         <description><![CDATA[<p>Matheus Possenti e Luan Cenci</p><p>---</p><p><strong>Definição da vulnerabilidade:</strong></p><ul><li><p><strong>Falta de Proteção de Segurança</strong>: Vulnerabilidades podem surgir se a aplicação não tiver proteções adequadas em qualquer parte de sua stack tecnológica ou se as permissões dos serviços em nuvem forem configuradas incorretamente.</p></li><li><p><strong>Recursos Desnecessários</strong>: Ativar ou instalar recursos supérfluos, como portas, serviços, páginas, contas ou privilégios desnecessários, pode aumentar o risco de ataques.</p></li><li><p><strong>Contas Padrão Não Modificadas</strong>: A presença de contas padrão com senhas inalteradas pode facilitar acessos não autorizados.</p></li><li><p><strong>Revelação de Informações em Erros</strong>: Tratamentos de erro que expõem stack traces ou outras informações detalhadas podem fornecer pistas para potenciais atacantes.</p></li><li><p><strong>Desabilitação de Recursos de Segurança em Sistemas Atualizados</strong>: Não utilizar ou configurar inadequadamente os recursos de segurança disponíveis em sistemas atualizados pode comprometer a proteção.</p></li><li><p><strong>Configurações de Segurança Inadequadas</strong>: Falhas na configuração de segurança em servidores de aplicações, frameworks, bibliotecas e bancos de dados podem deixar a aplicação vulnerável.</p></li><li><p><strong>Falta de Cabeçalhos ou Diretivas de Segurança</strong>: A ausência de cabeçalhos ou diretivas de segurança corretos do servidor pode expor a aplicação a riscos.</p></li><li><p><strong>Software Desatualizado ou Vulnerável</strong>: Utilizar software desatualizado ou conhecido por suas vulnerabilidades aumenta significativamente o risco de segurança.</p><p><br></p></li></ul><p><strong>Exemplos práticos</strong></p><p><br></p><p><strong>web.file:</strong></p><p>O seguinte código possui a configuração de debug setada como true, habilitando o navegador a visualizar e mostrar as informações de debug</p><pre><code class="language-xml">&lt;?xml version="1.0" encoding="utf-8" ?&gt;
&lt;configuration&gt;
&lt;system.web&gt;
&lt;compilation
defaultLanguage="c#"
debug="true"
/&gt;
...
&lt;/system.web&gt;
&lt;/configuration&gt;
</code></pre><p><br></p><p><strong>dotenv</strong></p><p>Esse erro é um exemplo clássico de uma configuração incorreta de segurança porque o arquivo .env geralmente contém informações sensíveis, como chaves de API, senhas e segredos de banco de dados.</p><p>Incluir essas informações em um repositório público pode expor seu aplicativo a riscos significativos, como acesso não autorizado a contas de serviços, bancos de dados e outros recursos críticos. É essencial garantir que arquivos como .env sejam sempre adicionados ao .gitignore para evitar que sejam acidentalmente carregados em repositórios públicos.</p><p><br></p><p><strong>Diretórios do servidor</strong></p><p>No cenário descrito, a listagem de diretórios no servidor não foi desabilitada, permitindo que um invasor navegue livremente e visualize os conteúdos dos diretórios. Aproveitando-se dessa configuração inadequada, o invasor consegue acessar e baixar arquivos de classes Java compiladas. Posteriormente, ele descompila esses arquivos para realizar engenharia reversa no código, o que lhe permite analisar a estrutura e o funcionamento do aplicativo. Durante essa análise, o invasor identifica uma vulnerabilidade crítica de controle de acesso, que poderia ser explorada para comprometer ainda mais a segurança do aplicativo.</p><p><br></p><p><strong>Formas de prevenir</strong></p><ul><li><p><strong>Processo de Proteção Repetível</strong>: Estabeleça um método padronizado para configurar ambientes de forma segura e consistente, utilizando credenciais distintas para desenvolvimento, controle de qualidade e produção, visando facilitar a implantação e a segurança operacional.</p></li><li><p><strong>Plataforma Mínima</strong>: Adote uma abordagem minimalista removendo ou não instalando componentes desnecessários para reduzir a superfície de ataque e simplificar a manutenção.</p></li><li><p><strong>Revisão e Atualização de Configurações</strong>: Implemente revisões regulares e um processo de gerenciamento de patches para atualizar segurança, incluindo a revisão de permissões de armazenamento em nuvem, para manter o sistema seguro contra vulnerabilidades conhecidas.</p></li><li><p><strong>Arquitetura de Aplicação Segmentada</strong>: Utilize segmentação, conteinerização e grupos de segurança em nuvem para criar barreiras de segurança efetivas entre diferentes componentes ou locatários da aplicação.</p></li><li><p><strong>Diretivas de Segurança para Clientes</strong>: Envie configurações de segurança, como Security Headers, aos clientes para reforçar a proteção contra invasões.</p></li><li><p><strong>Verificação Automatizada de Configurações</strong>: Desenvolva um processo automatizado para verificar continuamente a eficácia das configurações de segurança em todos os ambientes, garantindo a integridade e a proteção dos sistemas.</p></li></ul><p><br></p><p><strong>Lista dos CWEs Mapeados</strong></p><ul><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/2.html">CWE-2 7PK - Environment</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/11.html">CWE-11 </a><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/2.html">ASP.NET</a><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/11.html"> Misconfiguration: Creating Debug Binary</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/13.html">CWE-13 </a><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/2.html">ASP.NET</a><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/13.html"> Misconfiguration: Password in Configuration File</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/15.html">CWE-15 External Control of System or Configuration Setting</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/16.html">CWE-16 Configuration</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/260.html">CWE-260 Password in Configuration File</a></p></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:42:42 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064574843</guid>
      </item>
      <item>
         <title>A08 - David e Nicole</title>
         <author>secundariadavid123</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575043</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:43:22 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575043</guid>
      </item>
      <item>
         <title>A09 - Wesley e Gustavo</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575411</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:44:22 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575411</guid>
      </item>
      <item>
         <title>A04 - Design Inseguro</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575677</link>
         <description><![CDATA[<p>Integrantes: Heloisa e Dyeizon</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:45:07 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064575677</guid>
      </item>
      <item>
         <title>A10 - Iarla / Server-Side Request Forgery</title>
         <author>iarlablackthi</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576148</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/2626006465/060d9b74b53440aa45718924b979aab0/pdfSSRF.pdf" />
         <pubDate>2024-07-31 11:46:20 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576148</guid>
      </item>
      <item>
         <title>A03 - Injection</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576291</link>
         <description><![CDATA[<p>Matheus e Chrismene</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:46:43 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576291</guid>
      </item>
      <item>
         <title>A07 - Falha de Identificação e Autenticação | Thiago e Vinicius</title>
         <author>vslongo</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576314</link>
         <description><![CDATA[<p><strong><em>Definição</em></strong></p><p>Um dos três principios da segurança é a <strong><em>Confidencialidade,</em></strong> a falha de autenticação fere gravemente esse principio.</p><p><br></p><p><strong><em>Exemplo 1:</em></strong></p><p>O preenchimento de credenciais, que consiste no uso de listas de senhas conhecidas, é um ataque comum. Suponha que um aplicativo não implemente proteção automatizada contra ameaças ou preenchimento de credenciais. Nesse caso, o aplicativo pode ser usado como um oráculo de senhas para determinar se as credenciais são válidas.</p><p><br></p><p><strong><em>Exemplo 2:</em></strong></p><p>Os tempos limite da sessão do aplicativo não estão definidos corretamente. Um usuário usa um computador público para acessar um aplicativo. Em vez de selecionar "sair", o usuário simplesmente fecha a aba do navegador e sai. Uma hora depois, um atacante usa o mesmo navegador, e o usuário ainda está autenticado.</p><p><br></p><p><strong><em>Consequências:</em></strong></p><p>Permite que agentes não autorizados realizem ações colocando os ativos em risco.</p><p><br></p><p><strong><em>Prevenção:</em></strong></p><ul><li><p>Sempre que possível, implemente a autenticação multifator para evitar preenchimento automatizado de credenciais, força bruta e credenciais roubadas</p></li><li><p>Certifique-se de que o registro, a recuperação de credenciais e os caminhos da API sejam protegido contra ataques de enumeração de contas usando a mesma mensagens para todos os resultados.</p></li><li><p>Use um gerenciador de sessão integrado, seguro do lado do servidor que gere um novo ID de sessão aleatória com alta entropia após o login. Identificador de sessão não deve estar na URL, deve ser armazenado com segurança e invalidado após o logout.</p></li><li><p>Limite ou atrase cada vez mais as tentativas de login com falha, mas tome cuidado para não criar um cenário de negação de serviço. Registrar todas as falhas e alertar os administradores quando o preenchimento de credenciais, força bruta ou outros ataques são detectados.</p></li></ul><p><br></p><p><strong><em>CWEs relacionadas:</em></strong></p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:46:47 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064576314</guid>
      </item>
      <item>
         <title>A09 - Definição</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064577491</link>
         <description><![CDATA[<p><a rel="noopener noreferrer nofollow" href="https://owasp.org/Top10/A09_2021-Security_Logging_and_Monitoring_Failures/"><strong>Security Logging and Monitoring Failures</strong></a></p><p><br></p><p>São vulnerabilidades de segurança que podem ocorrer quando um sistema ou aplicativo não registra ou monitora eventos de segurança corretamente. Isso pode permitir que os invasores obtenham acesso não autorizado a sistemas e dados sem detecção. &nbsp;</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:50:02 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064577491</guid>
      </item>
      <item>
         <title>A09 - Exemplo Prático</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064578728</link>
         <description><![CDATA[<p>Uma grande companhia aérea indiana teve uma violação de dados envolvendo mais de dez anos de dados pessoais de milhões de passageiros, incluindo dados de passaporte e cartão de crédito. A violação de dados ocorreu em um fornecedor de hospedagem de nuvem terceirizado, que notificou a companhia aérea violação depois de algum tempo.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:53:17 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064578728</guid>
      </item>
      <item>
         <title>A01 - Lucas e Vitor </title>
         <author>lucasmagalhaes728</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064578796</link>
         <description><![CDATA[<p>Broken Access Control: </p><p><br></p><p><strong>Definição</strong></p><p>A vulnerabilidade de Controle de Acesso Quebrado refere-se a falhas em sistemas que gerenciam a autorização e autenticação, permitindo que atacantes obtenham acesso não autorizado a recursos, dados ou sistemas.</p><p><br></p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:53:28 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064578796</guid>
      </item>
      <item>
         <title>A08 - Definição </title>
         <author>secundariadavid123</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064580531</link>
         <description><![CDATA[<p>Estão relacionados ao código e infraestrutura que não protegem contra violações de integridade, por exemplo, quando um app depende de plugins, bibliotecas, repositórios e redes de entrega (CDNs) que não é confiável.<br><br>Um pipeline de integração contínua (CI/CD) falho possibilita o acesso indevido que pode vir a comprometer o sistema. <br><br>Além disso, existem muitos aplicativos que possuem a ferramenta de atualização automática, no qual pode ser prejudicial pela falta de verificação e integridade da mesma.<br><br>Os malfeitores podem enviar suas próprias modificações que podem se espalhar por esses apps que foram atualizados automaticamente, ocasionado pela falha de codificação&nbsp;</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:57:08 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064580531</guid>
      </item>
      <item>
         <title>A09 - Consequencias</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064581394</link>
         <description><![CDATA[<p>Afeta :</p><p><br></p><p>Integridade<br>Confidencialidade<br>Disponibilidade<br>Não-repúdio</p><p><br></p><ul><li><p>invasor pode inserir entradas falsas no arquivo de log</p></li><li><p>Arquivos de log forjados ou corrompidos podem ser usados para cobrir os rastros de um invasor</p></li><li><p>o invasor pode tornar o arquivo inutilizável corrompendo o formato do arquivo ou injetando caracteres inesperados</p><p><br></p></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:59:18 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064581394</guid>
      </item>
      <item>
         <title>A04 - Exemplos Práticos - 01</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064581448</link>
         <description><![CDATA[<p>Um fluxo de trabalho de recuperação de credencial pode incluir "perguntas e respostas". Perguntas e respostas não podem ser consideradas evidências de identidade, pois mais de uma pessoa pode saber as respostas.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 11:59:27 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064581448</guid>
      </item>
      <item>
         <title>A09 - Prevenção</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583317</link>
         <description><![CDATA[<p>Garantir toda a validação de login, controle de acesso e entrada do lado do servidor falhas podem ser registradas com contexto de usuário suficiente para identificar contas suspeitas ou maliciosas e mantidas por tempo suficiente para permitir análise de acessos quando ocorrer um evento indesejado.</p><p><br></p><p>Certificar que os logs sejam feitos em um formato de facil gerenciamento.</p><p><br></p><p>Garantir que os dados de log estejam codificados corretamente para evitar injeções ou ataques aos sistemas de registro ou monitoramento.</p><p><br></p><p>Garantir que as transações de alto valor tenham uma trilha de auditoria com integridade controles para evitar adulteração ou exclusão, como somente anexo tabelas de banco de dados ou similares.</p><p><br></p><p>As equipes de DevSecOps devem estabelecer monitoramento e alerta efetivos de modo que atividades suspeitas sejam detectadas e respondidas a Rapidamente.</p><p><br></p><p>Estabelecer ou adotar um plano de resposta e recuperação de incidentes, como Instituto Nacional de Padrões e Tecnologia (NIST) 800-61r2 ou posterior.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:02:38 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583317</guid>
      </item>
      <item>
         <title>A04 - CWEs relacionados</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583413</link>
         <description><![CDATA[<p><em>CWE-209: Geração de Mensagem de Erro Contendo Informações Confidenciais</em>, <em>CWE-256: Armazenamento Desprotegido de Credenciais</em>, <em>CWE-501: Violação de Limites de Confiança</em> e <em>CWE-522: Credenciais Insuficientemente Protegidas</em></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:02:51 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583413</guid>
      </item>
      <item>
         <title>A08 - Exemplos práticos</title>
         <author>secundariadavid123</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583528</link>
         <description><![CDATA[<p>Há casos em que roteadores domésticos não verificam suas atualizações, o que faz desse firmware um alvo fácil para os hackers controlarem o roteador a seu bem entender. Essa questão não é facilmente revertida, visto que para isso seria necessário esperar uma atualização futura do firmware, o que deixa o sistema violável.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:02:58 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583528</guid>
      </item>
      <item>
         <title>A09 - CWEs Relacionados</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583628</link>
         <description><![CDATA[<p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/117.html">CWE-117 Improper Output Neutralization for Logs</a></p><p><br></p><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/223.html">CWE-223 Omission of Security-relevant Information</a></p><p><br></p><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/532.html">CWE-532 Insertion of Sensitive Information into Log File</a></p><p><br></p><p><a rel="noopener noreferrer nofollow" href="https://cwe.mitre.org/data/definitions/778.html">CWE-778 Insufficient Logging</a></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:03:14 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064583628</guid>
      </item>
      <item>
         <title>A03 - Injection (Vulnerabilidade)</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064584937</link>
         <description><![CDATA[<p>Aplicações são vulneráveis a ataques de injeção devido à falta de validação de dados, uso de consultas dinâmicas não parametrizadas e utilização de dados hostis em parâmetros de pesquisa ou comandos. As injeções mais comuns incluem SQL, NoSQL, comandos OS, ORM, LDAP, EL e OGNL. Para detectar essas vulnerabilidades, recomenda-se a revisão de código-fonte e o uso de ferramentas de teste de segurança, como SAST, DAST e IAST, no pipeline de CI/CD para identificar falhas antes da implantação na produção.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:06:08 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064584937</guid>
      </item>
      <item>
         <title>A03 - Injection (Exemplos)</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585497</link>
         <description><![CDATA[<p><strong>Exemplo 1</strong>: Um aplicativo usa dados não confiáveis na construção da seguinte chamada SQL vulnerável:</p><p>String query = "SELECT \* FROM accounts WHERE custID='" <strong>Exemplo 2</strong>: Da mesma forma, a confiança cega em frameworks de aplicações pode resultar em consultas que ainda são vulneráveis (por exemplo, Hibernate Query Language (HQL)):</p><p>Query HQLQuery = session.createQuery("FROM accounts WHERE custID='" + request.getParameter("id") + "'");</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:07:24 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585497</guid>
      </item>
      <item>
         <title>A04 - Como prevenir</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585774</link>
         <description><![CDATA[<p>Utilizando um ciclo de vida de desenvolvimento seguro com projeção de controles relacionados à segurança e privacidade.</p><p><br></p><p>Estabelecendo e usando bibliotecas de padrões de projeto seguros ou componentes de <em>paved road</em> prontos para usar.</p><p><br></p><p>Usando Modelagem de Ameaças para autenticação crítica, controle de acesso, lógica de negócios e fluxos de chaves.</p><p><br></p><p>Integrando verificações de plausibilidade em cada camada da sua aplicação.</p><p><br></p><p>Separando as camadas de nível no sistema e nas camadas de rede, dependendo das necessidades de exposição e proteção.</p><p><br></p><p>Separando os <em>tenants</em> de maneira robusta por design em todas as camadas.</p><p><br></p><p>Limitando o consumo de recursos por usuário ou serviço.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:08:01 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585774</guid>
      </item>
      <item>
         <title>A03 - Injection (Consequências)</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585868</link>
         <description><![CDATA[<ol><li><p><strong>Vazamento de Dados Sensíveis:</strong> Acesso a informações confidenciais, violando a privacidade e podendo levar a consequências legais.</p></li></ol><ol><li><p><strong>Comprometimento do Sistema:</strong> Controle do sistema por atacantes, instalação de malware e acesso a recursos restritos.</p></li><li><p><strong>Danos à Reputação:</strong> Perda de confiança de clientes e parceiros devido à exposição pública da vulnerabilidade.</p></li><li><p><strong>Perda de Dados:</strong> Exclusão de arquivos ou bancos de dados, resultando na perda irreparável de dados.</p></li><li><p><strong>Interrupção de Serviços:</strong> Afeta a disponibilidade de sistemas e serviços importantes.</p></li><li><p><strong>Acesso Não Autorizado:</strong> Permite atividades ilícitas, como espionagem industrial ou fraudes.</p></li><li><p><strong>Implicações Legais e Financeiras:</strong> Possíveis multas, sanções e ações judiciais devido ao comprometimento de dados.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:08:18 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064585868</guid>
      </item>
      <item>
         <title>A03 - Injection (Prevenção)</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064586100</link>
         <description><![CDATA[<ol><li><p><strong>Uso de API Segura:</strong> Utilizar APIs que não envolvem o interpretador diretamente, como interfaces parametrizadas ou ORMs.</p></li></ol><ol><li><p><strong>Validação de Entrada:</strong> Implementar validação de entrada positiva (safelist) do lado do servidor.</p></li><li><p><strong>Escape de Caracteres Especiais:</strong> Escapar adequadamente os caracteres especiais em consultas dinâmicas.</p></li><li><p><strong>Limitação de Resultados:</strong> Utilizar cláusulas como LIMIT em consultas SQL para restringir a quantidade de dados retornados.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:08:49 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064586100</guid>
      </item>
      <item>
         <title>A04 - Exemplos Práticos - 02</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588363</link>
         <description><![CDATA[<p>O site de comércio eletrônico de uma rede de varejo não tem proteção contra bots executados por cambistas que compram placas de vídeo de última geração para revender sites de leilão. Isso cria uma publicidade terrível para os fabricantes de placas de vídeo e proprietários de redes de varejo, além de sofrer com os entusiastas que não podem obter essas placas a qualquer preço. O design anti-bot cuidadoso e as regras de lógica de domínio, como compras feitas dentro de alguns segundos de disponibilidade, podem identificar compras não autênticas e rejeitar tais transações.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:13:06 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588363</guid>
      </item>
      <item>
         <title>A03 - Injection (CWEs Relacionadas)</title>
         <author>matbmac</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588375</link>
         <description><![CDATA[<p><strong>CWE-78</strong> é uma vulnerabilidade que permite que invasores executem comandos não autorizados do sistema operacional, resultando em possíveis acessos a dados sensíveis, execução de códigos maliciosos e danos ao sistema, como exclusão de arquivos críticos.</p><p><strong>CWE-79</strong>, ou XSS (Cross-Site Scripting), ocorre quando um aplicativo web inclui dados não confiáveis em uma página web sem neutralizá-los, permitindo a execução de scripts maliciosos no navegador da vítima. Existem três tipos principais de XSS:</p><ol><li><p><strong>Reflected XSS</strong>: O script é refletido para a vítima via uma URL manipulada, comum em esquemas de phishing.</p></li><li><p><strong>Stored XSS</strong>: O script é armazenado em um banco de dados e executado por usuários que acessam a página.</p></li><li><p><strong>DOM-based XSS</strong>: A injeção ocorre no lado do cliente, manipulando o DOM sem interação com o servidor.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:13:08 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588375</guid>
      </item>
      <item>
         <title>A01 - Exemplos Práticos</title>
         <author>lucasmagalhaes728</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588428</link>
         <description><![CDATA[<p><strong>Senhas Fracas</strong>: Senhas facilmente adivinháveis ou não complexas.</p><p><br></p><p><strong>Controle de Acesso Baseado em Papel Mal Implementado</strong>: Permissões inadequadas baseadas no papel do usuário.</p><p><br></p><p><strong>Escalada de Privilégios</strong>: Obtenção de privilégios elevados indevidamente.</p><p><br></p><p><strong>Autenticação de Múltiplos Fatores Ausente</strong>: Falta de autenticação adicional além da senha.</p><p><br></p><p><strong>Injeção de URL ou Manipulação de Parâmetros</strong>: Alteração de URLs ou parâmetros para acessar recursos não autorizados.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:13:13 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064588428</guid>
      </item>
      <item>
         <title>A01 - Consequências de um Ataque</title>
         <author>lucasmagalhaes728</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064589110</link>
         <description><![CDATA[<p><strong>Exposição de Dados Sensíveis</strong>: Acesso não autorizado a informações confidenciais.</p><p><br></p><p><strong>Comprometimento de Sistemas</strong>: Instalação de malware e comprometimento de sistemas.</p><p><br></p><p><strong>Dano à Reputação</strong>: Perda de confiança de clientes e parceiros.</p><p><br></p><p><strong>Impactos Legais e Financeiros</strong>: Penalidades e processos por violação de dados.</p><p><br></p><p><strong>Interrupção de Operações</strong>: Interrupções nos serviços e operações da organização.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 12:14:44 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064589110</guid>
      </item>
      <item>
         <title>A01 - Prevenção</title>
         <author>lucasmagalhaes728</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064632503</link>
         <description><![CDATA[<p><strong>Controle de Acesso Baseado em Funções (RBAC):</strong> Atribua permissões com base nas funções dos usuários para garantir acesso adequado.</p><p><br></p><p><strong>Validação no Lado do Servidor:</strong> Verifique permissões no servidor, não confie apenas nas verificações do lado do cliente.</p><p><br></p><p><strong>Verificação de Acesso em Cada Recurso:</strong> Proteja todas as rotas e recursos com verificações de acesso apropriadas.</p><p><br></p><p><strong>Uso de Políticas de Segurança Estritas:</strong> Aplique políticas rigorosas e listas de controle de acesso (ACLs) para definir permissões detalhadas.</p><p><br></p><p><strong>Minimização de Privilégios:</strong> Restrinja privilégios a apenas o necessário para reduzir o impacto de compromissos.</p><p><br></p><p><strong>Auditoria e Monitoramento:</strong> Implemente logging e monitoramento para rastrear e responder a acessos e alterações.</p><p><br></p><p><strong>Teste de Segurança:</strong> Realize testes regulares para identificar e corrigir falhas de controle de acesso.</p><p><br></p><p><strong>Autenticação e Autorização Rigorosas:</strong> Use métodos fortes para validar identidade e garantir permissões adequadas.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:37:27 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064632503</guid>
      </item>
      <item>
         <title>A06 - Definição</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064634749</link>
         <description><![CDATA[<p>A vulnerabilidade "Componente Desatualizado e Vulnerável" refere-se ao uso de bibliotecas, frameworks ou outros componentes de software que não estão atualizados e contêm falhas de segurança conhecidas. Essas falhas podem ser exploradas por atacantes para comprometer a integridade, a confidencialidade e a disponibilidade das aplicações. </p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:40:58 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064634749</guid>
      </item>
      <item>
         <title>A06 - Exemplos práticos</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064636109</link>
         <description><![CDATA[<p>Exemplo 1: Laravel</p><p><br></p><p>Vulnerabilidade: CVE-2021-3129</p><p>Descrição: Uma vulnerabilidade de execução remota de código no Laravel que poderia ser explorada por meio do deserialization flaw.</p><p>Impacto: Laravel é um framework PHP muito utilizado para desenvolvimento de aplicações web, e essa vulnerabilidade teve um impacto significativo em muitas aplicações.</p><p><br></p><p>Exemplo 2: Bootstrap</p><p><br></p><p>Vulnerabilidade: CVE-2019-8331</p><p>Descrição: Uma vulnerabilidade de XSS (Cross-Site Scripting) no Bootstrap, que poderia permitir a execução de scripts maliciosos em navegadores dos usuários.</p><p><br></p><p>Impacto: Bootstrap é amplamente utilizado para desenvolvimento front-end, e essa vulnerabilidade poderia afetar muitos sites e aplicações.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:42:51 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064636109</guid>
      </item>
      <item>
         <title>A06 - Consequências</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064636745</link>
         <description><![CDATA[<p>Vazamento de Dados Sensíveis: Dados pessoais ou financeiros dos usuários podem ser expostos a atacantes, resultando em roubo de identidade ou fraudes.</p><p><br></p><p>Execução Remota de Código (RCE): Atacantes podem executar comandos arbitrários no servidor, o que pode comprometer completamente a aplicação e a infraestrutura.</p><p><br></p><p>Danos à Reputação: A exploração de vulnerabilidades pode resultar em perda de confiança dos clientes e danos à reputação da empresa.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:43:57 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064636745</guid>
      </item>
      <item>
         <title>A06 - Prevenção</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064637199</link>
         <description><![CDATA[<p>Manter Dependências Atualizadas: Monitorar e atualizar regularmente bibliotecas e frameworks para suas versões mais recentes.</p><p><br></p><p>Auditorias de Segurança Regulares: Realizar auditorias de segurança periódicas e testes de penetração para identificar componentes vulneráveis e avaliar o risco.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:44:43 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064637199</guid>
      </item>
      <item>
         <title>A06 - CWE relacionado</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064637576</link>
         <description><![CDATA[<p>CWE-1104: Usar um Componente com Vulnerabilidades Conhecidas.</p><p><br></p><p>CWE-937: Uso de Bibliotecas Vulneráveis em um Produto.</p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 13:45:24 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064637576</guid>
      </item>
      <item>
         <title>A08 - Como Previnir</title>
         <author>secundariadavid123</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064736313</link>
         <description><![CDATA[<p>Certifique-se que as dependências são oficiais e assine caso necessário</p><p><br>Utilizar ferramentas que verifiquem os componentes para descobrir se possuem alguma vulnerabilidade comum, um exemplo de ferramenta é a OWASP Dependecy Check<br><br>Fazer revisões no código de tempos em tempos para assegurar que ele não foi modificado e garantir mais segurança<br><br>Ter certeza que o pipeline de integração contínua (CI/CD) tenha a configuração e controle de acesso adequado para garantir a integridade do código</p><p><br>Garantir que os dados serializados que não forem criptografados não sejam enviados para qualquer um, apenas para aqueles que são de extrema confiança. Além disso, antes de enviar para qualquer um que seja, é necessário passar por uma verificação de integridade<br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 16:39:03 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064736313</guid>
      </item>
      <item>
         <title>A08 - Consequências </title>
         <author>nicoletpelentir</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064738929</link>
         <description><![CDATA[<p>Dados não confiáveis: levando em conta que existiu uma quebra no bom funcionamento do sistema, os dados colhidos podem ter alterações que impactam diretamente na análise e, caso exista, em um aprendizado de máquina, podendo trazer prejuízos financeiros e decisões erradas em grande escala.</p><p><br></p><p>Quebra do CID: por conta dessas falhas o sistema pode ficar indisponível, com certeza não estará íntegro e levantará dúvidas sobre se é confiável.</p><p><br></p><p>Interrupção de serviços: as paradas do sistema ou interrupções de serviço impactam operações comerciais e a experiência do usuário.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 16:45:00 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064738929</guid>
      </item>
      <item>
         <title>A08 - Quais CWes estão relacionadas</title>
         <author>secundariadavid123</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064739697</link>
         <description><![CDATA[<p>São listadas diversas delas, tais quais as -</p><p>CWE-345 : Verificação insuficiente de autenticação de dados</p><p><br></p><p>CWE-915 : Modificação imprópria controlada de atributos dos objetos dinamicamente determinados<br><br>CWE-502 : Desserialização de dados não confiáveis</p><p><br></p><p>CWE-494 : Download de códigos sem a verificação de integridade</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-07-31 16:46:57 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3064739697</guid>
      </item>
      <item>
         <title>A04 - Definição</title>
         <author>helogiacometti</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3069281876</link>
         <description><![CDATA[<p>É uma falha fundamental na arquitetura e nos controles de segurança de uma aplicação. Se refere à causa raiz que torna possíveis várias vulnerabilidades. É como uma estrutura de um prédio que é tão ruim que torna ele suscetível à rachaduras e outros danos. </p>]]></description>
         <enclosure url="" />
         <pubDate>2024-08-07 02:06:39 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3069281876</guid>
      </item>
      <item>
         <title>A04 - Consequências</title>
         <author>helogiacometti</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3069289392</link>
         <description><![CDATA[<ul><li><p>Aumento da Exposição à Ameaças</p></li></ul><ul><li><p>Exposição de Dados Sensíveis</p></li></ul><ul><li><p>Falhas de Confidencialidade, Integridade e Disponibilidade</p></li></ul><ul><li><p>Impacto na Reputação</p></li></ul><ul><li><p>Multas e Penalidades Legais</p></li><li><p>Problemas de Compatibilidade e Interoperabilidade</p></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2024-08-07 02:14:25 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3069289392</guid>
      </item>
      <item>
         <title>A01 - Quebra de controle de Acesso (Bruno Marcon)</title>
         <author></author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3222074827</link>
         <description><![CDATA[<p>Essa categoria contempla uma série de vulnerabilidades e ameaças que tem relação direta com autenticação e controle de acesso. Tais vulnerabilidades levam a acessos não autorizados, contribuindo negativamente na utilização de aplicações.</p><p><br/></p><p>Um dos exemplos que podemos citar seria "Privilégios Elevados",  Em resumo um usuário comum pode ter acesso a áreas restritas, as quais não poderia visualizar. Essa falha tem relação direta com um problema na autenticação, fato esse que deve receber mais atenção por parte de desenvolvedores, com a utilização de tokens, limitação de sessões, entre outros.</p><p><br/></p><p>Outra "subcategoria" que merece uma grande atenção é "Escalação de Privilégios"</p><p>onde por meio dessa subcategoria o invasor consegue elevar suas credencias de acesso a um nível de administrador. Essa falha pode ser fatal, pois com acesso ADM, invasores podem levar a aplicação ao colapso, podendo alterar configurações vitais para o funcionamento da aplicação.</p><p><br/></p><p>A maneira correta de adequar a aplicação, para prevenir esses problemas citados a cima é estar em conformidade com o NIST, que é conhecido por suas instruções para segurança de sistemas de informação.</p><p>Em sintese, desenvolver uma aplicação levando as normas presentes no NIST é de suma importância para segurança da mesma.</p><p><br/></p><p>CWE - 22, CWE - 23 , CWE - 275 são exemplos de CWE que tem relação com o tema abordado.</p><p><br/></p>]]></description>
         <enclosure url="" />
         <pubDate>2024-11-18 12:07:58 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3222074827</guid>
      </item>
      <item>
         <title>A06 - Kelvin e Renan</title>
         <author>kelvinlazzaris14</author>
         <link>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3222781763</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2024-11-18 19:18:31 UTC</pubDate>
         <guid>https://padlet.com/angelitazanella/top10_vulnerabilidades_2023/wish/3222781763</guid>
      </item>
   </channel>
</rss>
