Skip to main content

¿Cuál de las 10 principales vulnerabilidades de OWASP causó las mayores filtraciones de datos del mundo?

Escrito por

10 de mayo de 2017

0 minutos de lectura

OWASP Top 10 es un índice ampliamente conocido de vulnerabilidades de seguridad en aplicaciones web que los profesionales de seguridad consultan a diario. Pero al índice le falta algo: ¿con qué frecuencia los hackers usan cada una de estas vulnerabilidades para vulnerar organizaciones?

Analizamos un conjunto de datos de 1,792 filtraciones de seguridad y descubrimos que, de las 10 vulnerabilidades de OWASP, la más grave, A1-Injection, causó solo 4 de las 50 filtraciones más devastadoras (8%). La novena vulnerabilidad más grave de OWASP, A9-Known Vulnerable Components, fue la principal causa, con 12 filtraciones (24%). Además, 15 filtraciones (30%) se debieron a problemas que no aparecen en OWASP Top 10. Sigue leyendo para conocer las diferencias entre OWASP Top 10 en teoría y los grandes ataques de seguridad en la práctica.

Un poco más de detalle

OWASP Top 10 es una lista de “los diez riesgos de seguridad más críticos para las aplicaciones web”, que incluye la inyección SQL, el cross-site scripting, la configuración incorrecta de seguridad y el uso de componentes vulnerables. Las vulnerabilidades de la lista se seleccionaron según cuatro criterios: facilidad de explotación, prevalencia, detectabilidad e impacto en el negocio.

Sin embargo, por diseño, a Top 10 le falta un criterio. El documento de lanzamiento de OWASP Top 10 2013 afirma: “Este enfoque no tiene en cuenta la probabilidad de que actúe el agente de amenaza” (p. 20); es decir, la probabilidad de que los atacantes actúen aprovechando alguna de estas vulnerabilidades.

En algunos aspectos, es razonable dejar fuera este criterio: aunque ningún ladrón de nuestro vecindario haya entrado a una casa por una ventana abierta, los propietarios aún deben asegurar sus ventanas, ya que se trata de una vulnerabilidad común y fácil de prevenir.

Sin embargo, en otros aspectos, es una omisión problemática. Si ningún ladrón entró por una ventana el año pasado, mientras que el 90% entró por la puerta principal, esta información crucial podría ayudarte a decidir dónde invertir primero para proteger tu casa.

En el mundo de la seguridad de las aplicaciones web, podemos aprender sobre “robos” virtuales examinando las filtraciones de seguridad divulgadas públicamente. En el mundo real, ¿cuáles de las vulnerabilidades de OWASP Top 10 explotan con mayor frecuencia los hackers? ¿Cuáles se explotan rara vez?

Basamos nuestra investigación en el Breach Level Index, publicado por Gemalto. Es una lista de 1,792 filtraciones de datos (solo en 2016), clasificadas según su gravedad y considerando varios factores, como la cantidad de datos sustraídos y su sensibilidad.

Investigamos lo siguiente: ¿Cuál fue la causa raíz de las 50 principales filtraciones de datos de 2016? ¿A cuáles de las vulnerabilidades de OWASP Top 10 corresponden esas causas raíz? Y, a su vez, ¿cuál de las vulnerabilidades de OWASP Top 10 fue responsable de las mayores catástrofes de seguridad de datos de 2016?

Nota metodológica: Revisamos las 82 principales filtraciones del Data Breach Index de Gemalto y encontramos 50 con causas raíz conocidas según fuentes disponibles públicamente. Las llamaremos las “50 principales filtraciones de datos”; de hecho, son las “50 principales con causas raíz conocidas”. Para las 82, también anotamos cualquier información disponible sobre vulnerabilidades de OWASP Top 10 que contribuyeran al ataque (aunque no fueran las causas raíz).

OWASP Top 10, ordenadas según su papel en las principales filtraciones de datos

Las 50 principales filtraciones de datos de 2016 incluyeron el robo de 77 millones de registros de la Comisión de Elecciones de Filipinas, el escándalo de los Papeles de Panamá, en el que quedaron expuestas cuentas offshore de varios líderes mundiales, la filtración de Adult FriendFinder, que expuso la información privada de 412 millones de titulares de cuentas, y muchas más.

Empecemos por las causas raíz. Una filtración de datos puede involucrar varias vulnerabilidades de OWASP Top 10 (por ejemplo, contraseñas débiles, clasificadas como A2, e inyección SQL, clasificada como A1). Pero ¿cuál fue la principal que permitió al atacante entrar y llevar a cabo el ataque? La llamamos “causa raíz”.

Nota metodológica: En nuestra investigación, recurrimos a diversas publicaciones para determinar qué sucedió en cada filtración de datos y cuál fue la causa raíz. Algunas son fuentes primarias o investigaciones de seguridad, mientras que otras son medios de prensa general e incluso publicaciones en redes sociales de personas con conocimientos del tema. Intentamos elegir solo fuentes que parecieran confiables, pero la mayoría no tuvo contacto directo con la organización vulnerada ni con los atacantes, por lo que podrían estar equivocadas. Incluso si los informes son verídicos, es posible que algunos detalles no se hayan informado o se desconozcan, incluso para las propias organizaciones afectadas. La calidad de nuestros datos depende de la información publicada por estas fuentes, citadas en nuestra hoja de cálculo de datos para que puedas consultarlas.

En la siguiente tabla mostramos cuáles de las vulnerabilidades de OWASP Top 10 fueron la causa raíz de las filtraciones de datos más devastadoras.

Tabla que clasifica las categorías del OWASP Top 10 según su nivel de impacto, la cantidad de filtraciones cuya causa principal fueron estas vulnerabilidades y el porcentaje correspondiente; también se incluyen otras causas y las desconocidas.

Puesto 1 en desastres: A9-Uso de componentes con vulnerabilidades conocidas es el dudoso “ganador”: causó 12 de las 50 principales filtraciones (24%). Algunos incidentes destacados causados por A9:

  • La filtración de Mossack Fonesca (Papeles de Panamá), causada por una vulnerabilidad en una versión antigua y sin parches de Drupal.

  • La filtración de VericalScope/Techsupportforum.com, en la que se robaron 45 millones de contraseñas y direcciones IP de una red de más de 1,100 sitios web y foros. Se dijo que la causa fue una vulnerabilidad conocida en una versión antigua del software para foros vBulletin.

  • La filtración de los foros de Ubuntu, en la que se vulneraron 2 millones de nombres de usuario, direcciones IP y contraseñas de los foros oficiales de Ubuntu. La causa fue una “vulnerabilidad conocida de inyección SQL en el complemento Forumrunner que no tenía aplicado un parche”.

  • El sospechoso habitual: Sorprendentemente, de las 12 grandes filtraciones causadas por A9, nada menos que 9 organizaciones fueron vulneradas por fallas en software para foros, y 6 de ellas usaban una versión antigua del software vBulletin.

Puesto 2 en desastres: A5-Configuración incorrecta de seguridad está muy cerca, con 10 de las 50 principales filtraciones (20%). Un caso habitual de configuración incorrecta de seguridad es dejar datos sensibles en una base de datos accesible desde Internet público y sin autenticación. Algunas filtraciones destacadas causadas por A5:

  • La filtración de datos de votantes mexicanos, en la que quedaron expuestos públicamente los datos de registro de 93.4 millones de votantes, aunque probablemente no se ofrecieron a la venta en la dark web. Resultó que la base de datos vulnerada era una copia legítima de los datos de registro que pertenecía a un partido político y que este había subido a AWS sin protegerla.

  • La filtración de datos de votantes de EE. UU. / Amazon / Google, en la que un hacker serbio robó 154 millones de perfiles de votantes estadounidenses con abundante información personal. Los datos estaban almacenados en una base de datos CouchDB sin autenticación, alojada en Google Cloud Services.

  • La filtración de Capgemini, en la que un hacker obtuvo información personal de millones de personas que buscaban empleo. Los datos estaban en una base de datos sin protección, accesible desde Internet público, que según Capgemini se encontraba en un servidor de desarrollo utilizado por su proveedor de TI.

  • El sospechoso habitual: Aunque hay miles de posibles errores de configuración de seguridad que podrían causar una filtración, el 100% de las filtraciones A5 de nuestro estudio se debieron a una base de datos expuesta a Internet sin autenticación. 3 de las 10 filtraciones involucraron la base de datos MongoDB, cuyas versiones anteriores tenían configuraciones predeterminadas inseguras.

Puesto 3 en desastres: A1-Inyección fue la tercera causa principal de incidentes graves y fue responsable de cuatro filtraciones:

  • La filtración de la Comisión de Elecciones de Filipinas, en la que un hacker obtuvo fácilmente mediante inyección SQL 77,736,795 registros, que representaban a toda la población adulta de Filipinas (!), almacenados en texto sin formato.

  • La filtración de i-Dressup, en la que se vulneraron 5.5 millones de cuentas de adolescentes, incluidas contraseñas almacenadas en texto sin formato, mediante una inyección SQL que aprovechó una vulnerabilidad desconocida del sitio web.

  • La filtración de la Universidad Estatal de Michigan, en la que un hacker de 17 años de Países Bajos obtuvo 400,000 nombres y direcciones de correo electrónico tras buscar en la web vulnerabilidades de inyección SQL. Por fortuna, en este caso las contraseñas estaban cifradas.

  • A Central Ohio Urology Group le robaron, mediante una inyección SQL, información confidencial sobre tratamientos médicos de 521,659 pacientes. El responsable fue un conocido hacker reincidente que dijo que atacaría otros sitios web de la misma manera.

  • Curiosamente, esta vulnerabilidad se consideraba el problema de seguridad más crítico de OWASP Top 10 de 2013 y también se propuso como la vulnerabilidad principal de Top 10 para 2017; sin embargo, en nuestro estudio aparece en el tercer puesto y causó el 8% de las principales filtraciones.

  • El sospechoso habitual: Aunque hay numerosos tipos de ataques de inyección, las cuatro principales filtraciones de nuestro estudio se debieron específicamente a la inyección SQL.

Puesto 4 en desastres: A2-Autenticación y gestión de sesiones débiles y A6-Exposición de datos sensibles fueron las siguientes causas principales, con tres incidentes cada una.

  • A2 fue la causa de la filtración de 17 Media (30 millones de cuentas vulneradas en una aplicación de streaming), la filtración de Aerticket (datos de 1.5 millones de pasajeros de aerolíneas alemanas vulnerados) y la filtración de Kroger/Equifax (datos fiscales y salariales de 431,000 personas que completaron formularios de impuestos en línea).

  • A6 fue la causa de la filtración de Kerala Beach (datos personales de 34 millones de residentes del estado de Kerala, India), la filtración del Indian Institute of Management (resultados de exámenes de 2 millones de participantes en la prueba psicométrica CAT expuestos en Internet) y la filtración de BlueSnap/Regpack (pérdida de 324,000 registros de pagos, incluidos códigos CVV, que permitió a los atacantes evadir la seguridad de las tarjetas de crédito).

  • El sospechoso habitual: No hubo un patrón claro en estas 6 filtraciones. Se debieron a contraseñas débiles, acceso fácil a datos sensibles mediante datos conocidos, credenciales o URL, y exposición accidental de datos descifrados.

Puestos 5 y 6 en desastres:

  • A7-Control de acceso a nivel de función ausente fue responsable de dos incidentes: la filtración de ClixSense, en la que los hackers tomaron el control de los servidores de alojamiento y accedieron a sistemas confidenciales de back-end, y la filtración de Three, en la que se robaron teléfonos físicos al manipular el sitio web de un operador.

  • A4-Referencia directa insegura a objetos fue responsable de un incidente: la enorme filtración de Adult FriendFinder, causada por una vulnerabilidad de inclusión de archivos locales (LFI).

¿Qué vulnerabilidades de OWASP no aparecen en las 50 principales filtraciones?

  • A3-XSS y A8-CSRF: curiosamente, ninguna de estas vulnerabilidades apareció en la cobertura de las filtraciones que revisamos, ni como causa raíz ni como problema secundario. Esto podría deberse a un sesgo en nuestros datos: solo analizamos filtraciones que provocaron pérdidas masivas de datos para las organizaciones. Es más probable que los ataques de XSS y CSRF afecten a los usuarios y normalmente no provoquen el robo de datos de las organizaciones. Por eso, estos tipos de ataques podrían considerarse una categoría aparte de las “filtraciones de datos” y quizá no se incluyan en una lista como la que analizamos.

  • A10-Redireccionamientos y reenvíos sin validar: es posible que esta vulnerabilidad sea menos visible para terceros que informan sobre una filtración. O quizá tenga menos importancia en la práctica; esta vulnerabilidad se eliminó de la versión candidata de la lista OWASP Top 10 de 2017.

¿Qué filtraciones de datos se debieron a vulnerabilidades que no están en OWASP?

Muchas de las filtraciones que analizamos —15, equivalentes al 32% de la muestra— tenían una causa raíz reportada, pero no pudimos asociarla con ninguna de las vulnerabilidades de OWASP Top 10. La clasificamos como “otra”. OWASP indica claramente en su metodología que, por definición, la lista Top 10 solo incluye un subconjunto de los problemas de seguridad importantes y que las organizaciones deben tener en cuenta otros riesgos de seguridad.

Gráfico de dona titulado «Otras» causas, que muestra malware y phishing con un 25 %, vulnerabilidades de RDP y ataques a equipos físicos con un 18,8 % cada uno, y otras causas.

¿Qué otras amenazas fueron una causa raíz de las 50 principales filtraciones y quedaron fuera del alcance del OWASP Top 10?

  • Malware y phishing: 4 filtraciones

  • Exploits de RDP: 3 filtraciones

  • Ataques mediante equipos físicos (POS, cajeros automáticos): 3 filtraciones

  • Robo físico: 2 filtraciones

  • Extracción maliciosa de datos de sitios web: 1 filtración

  • Contraseñas comprometidas de otros sitios web: 1 filtración

  • Acceso con credenciales de un empleado interno malicioso: 1 filtración

  • Datos filtrados por terceros con acceso: 1 filtración

Es interesante notar, por ejemplo, que el malware y el phishing, que suelen considerarse un problema de seguridad para los usuarios finales y no de las aplicaciones web, fueron responsables de cuatro de las 50 principales filtraciones de datos. En cambio, A1—Inyección, la vulnerabilidad de seguridad número 1 del OWASP, fue responsable de la misma cantidad de filtraciones.

El OWASP Top 10 como factor contribuyente en grandes filtraciones de datos

Arriba mostramos cuántas de las principales filtraciones fueron causadas por una vulnerabilidad del OWASP Top 10. Veamos cuántas incluyeron alguna vulnerabilidad del OWASP Top 10, aunque no fuera la causa raíz. La mayoría de las filtraciones de datos involucran más de un ataque o vulnerabilidad de seguridad.

Tabla que clasifica las categorías del OWASP Top 10 según la cantidad de filtraciones, la frecuencia como causa raíz y el número de filtraciones en las que estuvo presente cada una.

A6-Exposición de datos confidenciales, que fue la causa raíz de solo 3 filtraciones, estuvo presente en hasta 26 (el 52 % de la muestra). Una de cada dos filtraciones de datos involucró datos confidenciales, principalmente contraseñas, que no estaban suficientemente protegidos ni cifrados, lo que aumentó drásticamente el daño causado.

Gráfico de barras que compara las brechas relacionadas con OWASP con las brechas cuya causa raíz corresponde a cada categoría: A6 muestra 26 frente a 3, mientras que A9 muestra 12 frente a 12.

A9-Uso de componentes con vulnerabilidades conocidas es un caso interesante porque, en el 100 % de los incidentes en los que se observó este problema, también fue la causa raíz de la filtración. Esto nos enseña que, en las filtraciones de alto perfil y gran impacto, A9 es una puerta completamente abierta por la que los hackers suelen infiltrarse en el sistema. A9 fue la única vulnerabilidad del OWASP que fue la causa raíz de la filtración en el 100 % de los casos.

De manera similar, A5-Configuración incorrecta de seguridad (causa raíz en 9 de cada 10 filtraciones) y A7-Falta de control de acceso a nivel de función (causa raíz en 3 de cada 4 filtraciones) parecen tener más probabilidades de ser la causa raíz de una filtración importante de datos.

A2-Autenticación débil y administración de sesiones y A1-Inyección fueron la causa raíz de aproximadamente la mitad de las filtraciones en las que se reportaron estos problemas. Esto es bastante sorprendente, ya que se suele pensar que ambos son métodos clásicos que usarían los hackers para infiltrarse en los sistemas empresariales. Pero resulta que las grandes filtraciones de datos suelen empezar desde otro lugar, incluso cuando hay vulnerabilidades de autenticación débil o de inyección.

Conclusiones para la seguridad de las aplicaciones y la validez del OWASP Top 10

Es evidente que el tamaño reducido y la naturaleza específica de esta muestra dificultan la generalización de los resultados, incluso al grupo limitado de grandes filtraciones de datos, y mucho más a todas las aplicaciones web o los sistemas empresariales. Sin embargo, estos datos anecdóticos revelan numerosos casos en los que las vulnerabilidades del OWASP Top 10 tuvieron un papel importante en desastres de seguridad.

Por un lado, esto confirma que estas 10 vulnerabilidades son relevantes para describir las amenazas reales que enfrentan las organizaciones hoy en día. Por otro lado, vimos que las filtraciones de datos reales no siguen claramente la clasificación del OWASP del 1 al 10 según la gravedad de los problemas de seguridad.

Uno de los principales hallazgos de esta investigación es que A9-Uso de componentes vulnerables es un problema sumamente extendido y peligroso que merece más atención en el marco del OWASP. Si A9 causó 12 de las 50 filtraciones más devastadoras del mundo, más que cualquier otra vulnerabilidad del OWASP, no puede seguir ocupando el puesto 9 de 10 en gravedad. A9 también es la vulnerabilidad con más probabilidades de ser la causa raíz de una filtración importante de datos.

En Snyk, nuestra misión es proteger a las organizaciones de las vulnerabilidades conocidas en sus componentes de código abierto. Según nuestra experiencia cotidiana, sospechábamos que este problema era mucho más grave de lo que sugerían el OWASP Top 10 y muchos otros análisis del sector. Nos sorprendió que los datos indicaran con tanta fuerza que, de hecho, podría ser el principal problema que amenaza la seguridad en línea hoy en día.

De manera similar, A5-Configuración incorrecta de seguridad no puede seguir ocupando el puesto 5 de 10 cuando es la segunda causa más importante de los desastres de seguridad a gran escala.

Como puedes ver en la imagen de abajo, la versión candidata actual del OWASP 2017 incluye algunas actualizaciones, pero ninguna se relaciona con las vulnerabilidades A9 y A5, que mantienen la misma clasificación y definición desde 2013.

Tabla comparativa de los riesgos de seguridad de aplicaciones web del OWASP Top 10 de 2013 y 2017, con las categorías combinadas, eliminadas y nuevas destacadas.

Algunas conclusiones adicionales:

  • Otras amenazas que no aparecen en el OWASP Top 10 fueron responsables de 15 de las 50 principales filtraciones de datos (el 30 %, mucho más que cualquier vulnerabilidad individual del OWASP). Por ejemplo, 4 de las 50 principales filtraciones fueron causadas por malware o phishing (esto abrió la puerta a los atacantes y permitió la filtración), tantas como las causadas por la principal vulnerabilidad del OWASP, A1-Inyección. 3 de las 50 filtraciones fueron causadas por exploits del protocolo RDP, tantas como las causadas por la segunda vulnerabilidad del OWASP, A2-Autenticación rota. Ambos problemas —el malware y los exploits de protocolos—, y posiblemente otros, deberían considerarse para la lista de 2017 del OWASP.

  • Vulnerabilidades faltantes: se necesitan más datos sobre la prevalencia real de OWASP A3, A4, A8 y A10 en los ciberataques. Nuestro estudio solo mostró 2 casos de A4, 1 de A10 y ninguno de A3 y A10 entre las 50 principales filtraciones. Como mencionamos, nuestro estudio se centra en filtraciones de datos ampliamente difundidas, por lo que la muestra está sesgada. Una base de datos más amplia de ciberataques podría arrojar más luz sobre estas vulnerabilidades «faltantes».

Se necesita más investigación para determinar con certeza qué amenazas explotan los hackers en ataques del mundo real. La conclusión principal de este estudio exploratorio es que estos datos son esenciales para comprender la superficie de ataque moderna y priorizar tus defensas. Proponemos que el OWASP reconsidere su postura sobre la «probabilidad de que el agente de amenazas actúe» y empiece a tratarla como un componente esencial para evaluar los problemas críticos de seguridad.

Acelera el desarrollo seguro

Snyk reúne a desarrolladores y equipos de seguridad para garantizar velocidad y seguridad a escala.