OWASP APIセキュリティトップ10 – 2023へようこそ! OWASP APIセキュリティトップ10の第2版へようこそ! この意識向上ドキュメントは初めて2019年に公開されました。その後、APIセキュリティ業界は成長し、より成熟してきました。我々はこの仕事が業界の参照として迅速に採用されていることから、それが業界にポジティブに貢献していると強く信じています。 APIは現代のアプリケーションアーキテクチャにおいて非常に重要な役割を果たしています。しかし、イノベーションがセキュリティ意識の構築よりも異なるペースで進むため、一般的なAPIセキュリティの弱点に対する認識を高めることに焦点を当てることが重要だと考えています。 OWASP APIセキュリティトップ10の主な目標は、APIの開発やメンテナンスに関与する人々、例えば開発者、デザイナー、アーキテクト、マネージャー、または組織に対して教育することです。APIセキュリティプロジェクトについてさらに詳しく知りたい場合は、プロジェクトページをご覧ください。 OWASPトップ10シリーズに馴染みがない場合は、以下のトップ10プロジェクトを少なくとも確認することをお勧めします: OWASPクラウドネイティブアプリケーションセキュリティトップ10 OWASPデスクトップアプリセキュリティトップ10 OWASP Dockerトップ10 OWASPローコード/ノーコードトップ10 OWASP機械学習セキュリティトップ10 OWASPモバイルトップ10 OWASP TOP 10 OWASP CI/CDセキュリティリスクトップ10 OWASPクライアントサイドセキュリティリスクトップ10 OWASPプライバシーリスクトップ10 OWASPサーバーレストップ10 これらのプロジェクトはお互いを置き換えるものではありません。例えば、バックエンドAPIを利用するモバイルアプリケーションを開発している場合、対応するトップ10の両方を読むことが望ましいです。Webアプリケーションやデスクトップアプリケーションについても同様です。 方法論とデータセクションでは、この版がどのようにして作成されたかについてさらに読むことができます。現時点では、皆さんにGitHubリポジトリやメーリングリストでの質問、コメント、アイデアの投稿を奨励
Bogus npm Packages Used to Trick Software Developers into Installing Malware
An ongoing social engineering campaign is targeting software developers with bogus npm packages under the guise of a job interview to trick them into downloading a Python backdoor. Cybersecurity firm Securonix is tracking the activity under the name DEV#POPPER, linking it to North Korean threat actors.
Hackers Exploiting WP-Automatic Plugin Bug to Create Admin Accounts on WordPress Sites
Threat actors are attempting to actively exploit a critical security flaw in the ValvePress Automatic plugin for WordPress that could allow site takeovers. The shortcoming, tracked as CVE-2024-27956, carries a CVSS score of 9.9 out of a maximum of 10. It impacts all versions of the plugin prior to 3.92.0. The issue has been resolved in version 3.92.1 released on February 27, 2024, although the release notes make no mention of it. “This vulnerability, a SQL injection (SQLi) flaw, poses a severe threat as attackers can exploit it to gain unauthorized access to websites, create admin‑level user accounts, upload malicious files, and potentially take full control of affected sites,” WPScan said in an alert this week. According to the Automattic-owned company, the issue is rooted in the plugin’s user authentication mechanism, which can be trivially circumvented to execute arbitrary SQL queries against the database by means of specially crafted requests. In the attacks observed so far, CVE-2
North Korea’s Lazarus Group Deploys New Kaolin RAT via Fake Job Lures
The North Korea-linked threat actor known as Lazarus Group employed its time-tested fabricated job lures to deliver a new remote access trojan called Kaolin RAT as part of attacks targeting specific individuals in the Asia region in summer 2023.
Major Security Flaws Expose Keystrokes of Over 1 Billion Chinese Keyboard App Users
Security vulnerabilities uncovered in cloud-based pinyin keyboard apps could be exploited to reveal users’ keystrokes to nefarious actors. The findings come from the Citizen Lab, which discovered weaknesses in eight of nine apps from vendors like Baidu, Honor, iFlytek, OPPO, Samsung, Tencent, Vivo, and Xiaomi. The only vendor whose keyboard app did not have any security shortcomings is that of Huawei’s.
Hello world!
Welcome to WordPress. This is your first post. Edit or delete it, then start writing!