vulnerabilities-stats-zh.md

August 9, 2016 · View on GitHub

返回目录

Hackerone 公开漏洞统计

目前为止,Hackerone 平台已经发现 1731 个公开的漏洞,主要来自 Twitter、Uber、Dropbox、Github 等公司。其中 8 个已经删除,9 个来自互联网或者特定的语言,剩下的 1714 个中,有 1359 个我们可以通过代码或者人工的方式进行分类。

按照错误的类型划分

类型数量占比
用户输入过滤48127.8
其他代码问题54931.7
配置问题32518.8
无法归类+信息+垃圾37621.7

按照发生的频率排序

其中 1/3 的问题与 XSS、不安全的数据引用 (数据泄露) 或者忘记设置 CSRF token 有关,这个 页面 列举的这些问题非常有趣,值得一读.

类型数量占比
XSS37521.87
非安全引用 + 数据泄露1046.06
CSRF Token995.77
开放重定向593.44
信息/源代码泄露573.32
DNS 配置错误 + Apache/Nginx + 子域名接管 + Open AWS_S3442.56
不正确的 session 管理/固定392.27
TLS/SSL/POODLE/Heartbleed392.27
HTML/JS/XXE/内容注入372.15
HTTP 头信息问题341.98
空指针 + 段错误 + 在 free() 之后使用内存331.92
DMARC/DKIM/邮件 SPF 设置311.8
SQL 注入281.63
点击劫持271.57
不正确的 cookie 使用 (secure/httpOnly/暴露)251.45
路径暴露251.45
开放权限241.4
暴力破解241.4
内容欺诈201.16
缓冲区溢出201.16
拒绝服务191.1
服务端请求伪造181.05
Adobe Flash 漏洞181.05
用户/信息 枚举170.99
远程代码执行150.87
密码重置 token 过期/尝试/其他130.75
整型溢出110.64
版本泄露110.64
CSV 注入100.58
权限放大90.52
OAuth 状态/泄露和其他问题90.52
密码策略70.4
CRLF70.4
python 语言60.35
单向攻击60.35
文件上传类型/大小/存储位置 过滤60.35
Captcha50.29
远程/本地 文件包含40.23
目录列表40.23
路径遍历40.23
远程文件上传40.23
(WEB表单)开启自动填充40.23
通过引用泄露30.17
Pixel Flood Attack30.17
输入控制字符20.11

一些特殊的漏洞类型

  1. 竞态条件漏洞
  2. Pixel Flood Attack
  3. IDN Homograph Attack
  4. 输入控制字符后输入一些有趣的东西