Quelles vulnérabilités de l’OWASP Top 10 ont causé les plus grandes violations de données au monde ?
10 mai 2017
0 minutes de lectureL’OWASP Top 10 est un index bien connu des vulnérabilités de sécurité des applications web, consulté chaque jour par les professionnels de la sécurité. Mais un élément manque à cet index : à quelle fréquence les pirates exploitent-ils chacune de ces vulnérabilités pour s’introduire dans les organisations ?
Nous avons étudié un ensemble de données portant sur 1 792 violations de données et constaté que, parmi les 10 vulnérabilités de l’OWASP, la plus grave, A1-Injection, n’était à l’origine que de 4 des 50 violations les plus dévastatrices (8 %). La 9e vulnérabilité la plus grave selon l’OWASP, A9-Composants présentant des vulnérabilités connues, arrive en tête avec 12 violations (24 %). Enfin, 15 violations (30 %) étaient dues à des problèmes qui ne figurent pas du tout dans l’OWASP Top 10. Poursuivez votre lecture pour découvrir l’écart entre l’OWASP Top 10 en théorie et les attaques de grande ampleur dans la pratique.
Un peu plus en détail
L’OWASP Top 10 est une liste des « dix risques les plus critiques pour la sécurité des applications web », qui comprend notamment l’injection SQL, le Cross-Site Scripting, les erreurs de configuration de sécurité et l’utilisation de composants vulnérables. Les vulnérabilités de la liste ont été sélectionnées selon quatre critères : la facilité d’exploitation, la prévalence, la détectabilité et l’impact sur l’activité.
Cependant, un critère est délibérément absent de l’OWASP Top 10. Le document de publication de l’OWASP Top 10 2013 indique : « Cette approche ne prend pas en compte la probabilité d’intervention de l’agent de menace » (p. 20), autrement dit, la probabilité que des attaquants passent à l’action en exploitant l’une de ces vulnérabilités.
L’exclusion de ce critère est raisonnable à certains égards : même si aucun cambrioleur de notre quartier n’est entré dans une maison par une fenêtre ouverte, les propriétaires doivent tout de même sécuriser leurs fenêtres, car il s’agit d’une vulnérabilité courante et facile à prévenir.
Cependant, cette omission pose problème à d’autres égards. Si aucun cambrioleur n’est passé par une fenêtre au cours de l’année écoulée, alors que 90 % sont entrés par la porte d’entrée, cette information essentielle pourrait vous aider à décider où investir en priorité pour sécuriser votre domicile.
Dans le domaine de la sécurité des applications web, nous pouvons en apprendre davantage sur les « cambriolages » virtuels en examinant les violations de données rendues publiques. Dans les faits, quelles vulnérabilités de l’OWASP Top 10 les pirates exploitent-ils le plus souvent ? Lesquelles sont rarement exploitées ?
Notre étude s’appuie sur le Breach Level Index, publié par Gemalto. Il répertorie 1 792 violations de données (pour la seule année 2016) classées selon leur gravité, en tenant compte de plusieurs facteurs tels que la quantité de données dérobées, leur sensibilité, etc.
Nous nous sommes posé les questions suivantes : quelle était la cause première des 50 plus grandes violations de données de 2016 ? À quelles vulnérabilités de l’OWASP Top 10 ces causes premières correspondent-elles ? Et, par conséquent, quelles vulnérabilités de l’OWASP Top 10 sont à l’origine des plus grandes catastrophes en matière de sécurité des données en 2016 ?
Note méthodologique : nous avons examiné les 82 principales violations répertoriées dans le Data Breach Index de Gemalto et en avons trouvé 50 dont les causes premières étaient connues, selon les sources accessibles au public. Nous les appellerons les « 50 principales violations de données » ; il s’agit en fait des « 50 principales violations dont les causes premières sont connues ». Pour les 82 violations, nous avons également relevé toute information disponible sur les vulnérabilités de l’OWASP Top 10 ayant contribué à l’attaque, même si elles n’en étaient pas la cause première.
Classement des vulnérabilités de l’OWASP Top 10 selon leur rôle dans les violations de données majeures
Les 50 principales violations de données de 2016 comprennent le vol de 77 millions de dossiers de la Commission électorale des Philippines, le scandale des Panama Papers qui a révélé les comptes offshore de plusieurs dirigeants mondiaux, la violation d’Adult FriendFinder qui a exposé les informations privées de 412 millions de titulaires de comptes, et bien d’autres encore.
Commençons par les causes premières. Une violation de données peut impliquer plusieurs vulnérabilités de l’OWASP Top 10 (par exemple, des mots de passe faibles, classés A2, et l’injection SQL, classée A1). Mais quelle a été la principale vulnérabilité qui a permis à l’attaquant de pénétrer le système et de mener son attaque ? Nous l’appelons la « cause première ».
Note méthodologique : pour déterminer ce qui s’est passé lors de chaque violation de données et quelle en était la cause première, nous nous sommes appuyés sur diverses publications. Certaines sont des sources primaires ou des travaux de recherche en sécurité ; d’autres proviennent de la presse généraliste ou même de publications sur les réseaux sociaux par des personnes bien informées. Nous avons essayé de ne retenir que les sources qui semblaient faire autorité, mais la plupart n’étaient pas en contact direct avec l’organisation victime ou les attaquants et pourraient contenir des erreurs. Même si les rapports sont exacts, certains détails peuvent ne pas avoir été communiqués ou être inconnus, y compris des organisations victimes elles-mêmes. La qualité de nos données dépend entièrement des informations publiées par ces sources, que vous trouverez citées dans notre tableur de données.
Le tableau ci-dessous présente les vulnérabilités de l’OWASP Top 10 qui ont été à l’origine des violations de données les plus dévastatrices.

Rang 1 des catastrophes : A9-Utilisation de composants présentant des vulnérabilités connues est le « vainqueur » peu enviable, avec 12 des 50 principales violations (24 %). Parmi les incidents notables causés par A9 :
La violation de Mossack Fonseca (Panama Papers), due à une vulnérabilité dans une ancienne version de Drupal qui n’avait pas été corrigée.
La violation de VericalScope/Techsupportforum.com, au cours de laquelle 45 millions de mots de passe et d’adresses IP ont été dérobés sur un réseau de plus de 1 100 sites web et forums. La cause serait une vulnérabilité connue dans une ancienne version du logiciel de forum vBulletin.
La violation des forums Ubuntu, au cours de laquelle 2 millions de noms d’utilisateur, d’adresses IP et de mots de passe ont été compromis sur les forums officiels Ubuntu. La cause était une « vulnérabilité d’injection SQL connue dans le module complémentaire Forumrunner, qui n’avait pas été corrigée ».
Le suspect habituel : Étonnamment, parmi les 12 violations majeures dues à A9, pas moins de 9 organisations ont été compromises à cause de vulnérabilités dans des logiciels de forum, et 6 d’entre elles utilisaient une ancienne version de vBulletin.
Rang 2 des catastrophes : A5-Erreur de configuration de sécurité arrive de près en deuxième position, avec 10 des 50 principales violations (20 %). Un cas courant d’erreur de configuration de sécurité consiste à laisser des données sensibles dans une base de données accessible depuis l’Internet public et ne nécessitant aucune authentification. Parmi les violations notables dues à A5 :
La violation des données des électeurs mexicains, au cours de laquelle les données d’inscription de 93,4 millions d’électeurs ont été exposées publiquement, sans avoir probablement été mises en vente sur le darknet. La base de données compromise s’est révélée être une copie légitime des données d’inscription appartenant à un parti politique, qui l’avait téléversée sur AWS sans la sécuriser.
La violation des données des électeurs américains / Amazon / Google, au cours de laquelle un pirate serbe a dérobé 154 millions de profils d’électeurs américains contenant des renseignements personnels détaillés. Les données étaient stockées dans une base de données CouchDB sans authentification, hébergée sur Google Cloud Services.
La violation de Capgemini, au cours de laquelle un pirate a obtenu les renseignements personnels de millions de demandeurs d’emploi. Les données se trouvaient dans une base de données non sécurisée, accessible depuis l’Internet public, qui, selon Capgemini, était hébergée sur un serveur de développement utilisé par son fournisseur informatique.
Le suspect habituel : Bien qu’il existe des milliers d’erreurs de configuration de sécurité susceptibles d’entraîner une violation, 100 % des violations A5 de notre étude étaient dues à une base de données accessible depuis Internet sans authentification. 3 des 10 violations concernaient la base de données MongoDB, dont les anciennes versions présentaient des paramètres par défaut non sécurisés.
Rang 3 des catastrophes : A1-Injection était la troisième cause d’incidents majeurs, à l’origine de quatre violations :
La violation de la Commission électorale des Philippines, au cours de laquelle un pirate a facilement obtenu par injection SQL 77 736 795 dossiers, soit les données de toute la population adulte des Philippines (!), stockés en texte brut.
La violation d’i-Dressup, au cours de laquelle 5,5 millions de comptes d’adolescentes, y compris des mots de passe stockés en texte brut, ont été compromis par une injection SQL exploitant une vulnérabilité inconnue du site web.
La violation de la Michigan State University, au cours de laquelle un pirate néerlandais de 17 ans a obtenu 400 000 noms et adresses e-mail après avoir analysé le web à la recherche de vulnérabilités d’injection SQL. Heureusement, les mots de passe étaient chiffrés dans ce cas.
La Central Ohio Urology Group, dont les renseignements médicaux sensibles sur 521 659 patients ont été dérobés par injection SQL par un pirate récidiviste connu, qui a déclaré qu’il s’en prendrait de la même manière à d’autres sites web.
Fait intéressant, cette vulnérabilité était considérée comme le problème de sécurité le plus critique de l’OWASP Top 10 de 2013 et est également proposée comme vulnérabilité principale pour l’édition 2017 du Top 10. Pourtant, dans notre étude, elle n’arrive qu’en 3e position, à l’origine de 8 % des principales violations.
Le suspect habituel : Il existe de nombreux types d’attaques par injection, mais les quatre violations majeures de notre étude étaient toutes spécifiquement dues à des injections SQL.
Rang 4 des catastrophes : A2-Authentification et gestion des sessions faibles et A6-Exposition de données sensibles arrivent ensuite, avec trois incidents chacune.
A2 était à l’origine de la violation de 17 Media (30 millions de comptes compromis pour une application de streaming), de la violation d’Aerticket (données de 1,5 million de passagers aériens allemands compromises) et de la violation de Kroger/Equifax (données fiscales et salariales de 431 000 personnes ayant rempli des formulaires fiscaux en ligne).
A6 était à l’origine de la violation de Kerala Beach (renseignements personnels de 34 millions d’habitants de l’État du Kerala, en Inde, compromis), de la violation de l’Indian Institute of Management (résultats aux tests de 2 millions de participants à l’examen psychométrique CAT exposés sur Internet) et de la violation de BlueSnap/Regpack (324 000 dossiers de paiement dérobés, y compris les codes CVV, permettant aux attaquants de contourner les mesures de sécurité des cartes de crédit).
Le suspect habituel : Aucun schéma clair ne se dégage de ces 6 violations. Elles étaient dues à des mots de passe faibles, à un accès trop facile à des données sensibles à l’aide de données, d’identifiants ou d’URL connus, ainsi qu’à l’exposition accidentelle de données déchiffrées.
Rangs 5 et 6 des catastrophes :
A7-Absence de contrôle d’accès au niveau des fonctions était à l’origine de deux incidents : la violation de ClixSense, au cours de laquelle des pirates ont pris le contrôle de serveurs d’hébergement et ont pu accéder à des systèmes sensibles en arrière-plan, et la violation de Three, où des téléphones physiques ont été volés en manipulant le site web d’un opérateur.
A4-Référence directe non sécurisée à un objet était à l’origine d’un incident : l’énorme violation d’Adult FriendFinder, causée par une vulnérabilité d’inclusion de fichier local (LFI).
Quelles vulnérabilités de l’OWASP sont absentes des 50 principales violations ?
A3-XSS et A8-CSRF : fait intéressant, aucune de ces vulnérabilités ne figurait dans les articles sur les violations que nous avons examinés, ni comme cause première ni comme problème secondaire. Cela pourrait s’expliquer par un biais dans nos données : nous avons uniquement étudié des violations ayant entraîné d’importantes pertes de données pour les organisations. Les attaques XSS et CSRF ont davantage de chances d’affecter les utilisateurs et n’entraînent généralement pas le vol de données appartenant aux organisations. Ces types d’attaques pourraient donc être considérés comme une catégorie distincte des « violations de données » et ne pas être inclus dans une liste comme celle que nous avons étudiée.
A10-Redirections et transferts non validés : cette vulnérabilité est peut-être moins visible pour les personnes extérieures qui rendent compte d’une violation. Ou peut-être est-elle moins importante sur le terrain ; elle a été retirée de la version candidate de la liste OWASP Top 10 de 2017.
Quelles violations de données ont été causées par des vulnérabilités absentes de l’OWASP ?
Pour bon nombre des violations étudiées — 15, soit 32 % de l’échantillon —, une cause première a été signalée, mais nous n’avons pas pu la faire correspondre à une vulnérabilité de l’OWASP Top 10. Nous l’avons classée dans la catégorie « autre ». L’OWASP précise très clairement dans sa méthodologie que la liste Top 10 ne constitue, par définition, qu’un sous-ensemble des problèmes de sécurité importants et que les organisations doivent également tenir compte d’autres risques de sécurité.

Quelles autres menaces ont été à l’origine de violations de données parmi les 50 plus importantes, tout en étant hors du périmètre de l’OWASP Top 10 ?
Logiciels malveillants et hameçonnage : 4 violations
Exploitation de failles RDP : 3 violations
Attaques via des équipements physiques (terminaux de point de vente, distributeurs automatiques) : 3 fuites de données
Vol physique : 2 violations
Extraction malveillante de données sur des sites web : 1 violation
Mots de passe compromis sur d’autres sites web : 1 violation
Accès avec les identifiants d’un initié malveillant : 1 violation
Fuite de données par des tiers disposant d’un accès : 1 violation
Il est intéressant de noter, par exemple, que les logiciels malveillants et l’hameçonnage, souvent considérés comme des problèmes de sécurité côté utilisateur final plutôt que comme un enjeu pour les applications web, sont à l’origine de quatre des 50 principales violations de données. De son côté, A1—Injection, la vulnérabilité de sécurité classée n° 1 par l’OWASP, est à l’origine du même nombre de violations.
L’OWASP Top 10 comme facteur contributif aux grandes violations de données
Nous avons montré ci-dessus combien des principales violations étaient dues à une vulnérabilité de l’OWASP Top 10. Voyons maintenant combien comportaient une vulnérabilité de l’OWASP Top 10, même si celle-ci n’en était pas la cause première. La plupart des violations de données impliquent plusieurs attaques ou vulnérabilités de sécurité.

A6-Exposition de données sensibles, qui n’était la cause première que de 3 violations, était présente dans pas moins de 26 cas (52 % de l’échantillon). Une violation de données sur deux concernait des données sensibles, principalement des mots de passe, insuffisamment protégées ou chiffrées, ce qui a considérablement aggravé les dommages.

A9-Utilisation de composants présentant des vulnérabilités connues est un cas intéressant : dans 100 % des incidents présentant ce problème, il était également à l’origine de la violation. Cela nous apprend que, lors de violations très médiatisées et à fort impact, A9 constitue une porte grande ouverte par laquelle les hackers s’introduisent généralement dans le système. A9 était la seule vulnérabilité de l’OWASP à être à l’origine de la violation dans 100 % des cas.
De même, A5-Mauvaise configuration de sécurité (à l’origine de 9 violations sur 10) et A7-Absence de contrôle d’accès au niveau des fonctions (à l’origine de 3 violations sur 4) semblent plus susceptibles d’être la cause première d’une grande violation de données.
A2-Authentification et gestion des sessions faibles et A1-Injection étaient à l’origine d’environ la moitié des violations dans lesquelles ces problèmes avaient été signalés. C’est assez surprenant, car ces deux problèmes sont considérés comme des moyens classiques pour les hackers de pénétrer dans un système d’entreprise. Pourtant, les grandes violations de données commencent souvent par une autre voie, même lorsque des faiblesses d’authentification ou des vulnérabilités d’injection sont présentes.
Enseignements pour la sécurité des applications et pertinence de l’OWASP Top 10
Il va sans dire que la taille réduite et la nature spécifique de cet échantillon rendent difficile toute généralisation des résultats, même au groupe limité des grandes violations de données, et à plus forte raison à l’ensemble des applications web ou des systèmes d’entreprise. Cependant, ces données anecdotiques révèlent de nombreux cas où les vulnérabilités de l’OWASP Top 10 ont joué un rôle majeur dans des catastrophes de sécurité.
D’une part, cela confirme que ces 10 vulnérabilités décrivent des menaces bien réelles auxquelles les organisations sont confrontées aujourd’hui. D’autre part, nous avons constaté que les violations de données réelles ne respectent clairement pas le classement de l’OWASP, de 1 à 10, selon la gravité des problèmes de sécurité.
L’une des principales conclusions de cette étude est que A9-Utilisation de composants vulnérables est un problème extrêmement répandu et dangereux qui mérite davantage d’attention dans le cadre de l’OWASP. Si A9 est à l’origine de 12 des 50 violations les plus dévastatrices au monde, soit davantage que toute autre vulnérabilité de l’OWASP, elle ne peut plus rester classée 9e sur 10 par ordre de gravité. A9 est également la vulnérabilité la plus susceptible d’être à l’origine d’une grande violation de données.
Chez Snyk, notre mission consiste à protéger les organisations contre les vulnérabilités connues dans leurs composants open source. Notre expérience quotidienne nous laissait penser que ce problème était bien plus grave que ne le laissaient entendre l’OWASP Top 10 et de nombreux autres écrits du secteur. Nous avons été surpris de constater que les données indiquaient avec autant de force qu’il pourrait bien s’agir du problème n° 1 qui menace la sécurité en ligne aujourd’hui.
De même, A5-Mauvaise configuration de sécurité ne peut plus rester classée 5e sur 10 alors qu’elle constitue la deuxième cause des catastrophes de sécurité à très grande échelle.
Comme vous pouvez le voir sur l’image ci-dessous, la version candidate actuelle de l’OWASP 2017 comporte quelques mises à jour, mais aucune ne concerne les vulnérabilités A9 et A5, dont le classement et la définition restent inchangés depuis 2013.

Autres enseignements :
Les menaces supplémentaires qui ne figurent pas dans l’OWASP Top 10 sont à l’origine de 15 des 50 principales violations de données (30 %, soit bien plus que toute vulnérabilité de l’OWASP prise individuellement). Par exemple, 4 des 50 principales violations ont été causées par des logiciels malveillants ou de l’hameçonnage (qui ont ouvert la porte aux attaquants et rendu la violation possible), soit autant que la vulnérabilité n° 1 de l’OWASP, A1-Injection. 3 violations sur 50 ont été causées par des exploits du protocole RDP, soit autant que la vulnérabilité n° 2 de l’OWASP, A2-Authentification défaillante. Ces deux problèmes — logiciels malveillants et exploits de protocoles — et peut-être d’autres, devraient être pris en compte dans la liste 2017 de l’OWASP.
Vulnérabilités manquantes — davantage de données sont nécessaires sur la prévalence réelle des vulnérabilités OWASP A3, A4, A8 et A10 dans les cyberattaques. Notre étude n’a relevé que 2 cas d’A4, 1 cas d’A10 et aucun cas d’A3 et d’A10 parmi les 50 principales violations. Comme nous l’avons expliqué, notre étude porte sur des violations de données largement médiatisées et repose donc sur un échantillon biaisé. Une base de données plus vaste sur les cyberattaques pourrait éclairer davantage ces vulnérabilités « manquantes ».
Des recherches supplémentaires sont nécessaires pour déterminer avec certitude quelles menaces les hackers exploitent dans des attaques réelles. La conclusion de cette étude exploratoire est que ces données sont essentielles pour comprendre la surface d’attaque moderne et hiérarchiser vos défenses. Nous proposons que l’OWASP revoie sa position sur la « probabilité d’intervention d’un agent de menace » et commence à la considérer comme un élément essentiel de l’évaluation des problèmes de sécurité critiques.
Accélérez le développement sécurisé
Snyk rapproche les développeurs et les équipes de sécurité pour allier rapidité et sécurité à grande échelle.


