{"id":527228,"date":"2022-12-15T19:33:30","date_gmt":"2022-12-15T19:33:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-5-principales-vulnerabilidades-de-las-aplicaciones-web-y-como-encontrarlas\/"},"modified":"2022-12-15T19:33:30","modified_gmt":"2022-12-15T19:33:30","slug":"las-5-principales-vulnerabilidades-de-las-aplicaciones-web-y-como-encontrarlas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-5-principales-vulnerabilidades-de-las-aplicaciones-web-y-como-encontrarlas\/","title":{"rendered":"Las 5 principales vulnerabilidades de las aplicaciones web y c\u00f3mo encontrarlas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhbi-xVlLXdqW4DijDTn0omdLudJ1EOf5dz0U9Ze-ElWAnqF6kyXYj4-s_-T2ZaAhpaON_-kMNbbXbZqf9fvvoCmZxptWPTh0QWv53K7lXyYklk3f29j6vCeKlwOJqAWAHwHBsjlXJ8uu0GhVockA4Ei61Eb7CRKAlD2Z4z7SnaDpUaQI0VHm26f_9X\/s728-e100\/pentest.png\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\"\/><\/div>\n<p>Las aplicaciones web, a menudo en forma de software como servicio (SaaS), son ahora la piedra angular de las empresas de todo el mundo.  Las soluciones SaaS han revolucionado la forma en que operan y brindan servicios, y son herramientas esenciales en casi todas las industrias, desde finanzas y banca hasta atenci\u00f3n m\u00e9dica y educaci\u00f3n. <\/p>\n<p>La mayor\u00eda de los CTO de startups tienen una excelente comprensi\u00f3n de c\u00f3mo crear negocios SaaS altamente funcionales pero (dado que no son profesionales de la seguridad cibern\u00e9tica) necesitan obtener m\u00e1s conocimiento sobre c\u00f3mo proteger la aplicaci\u00f3n web que la sustenta. <\/p>\n<h2>\u00bfPor qu\u00e9 probar sus aplicaciones web? <\/h2>\n<p>Si es un CTO en una startup de SaaS, probablemente ya sepa que el hecho de que sea peque\u00f1o no significa que no est\u00e9 en la l\u00ednea de fuego.  El tama\u00f1o de una startup no la exime de ataques cibern\u00e9ticos, eso se debe a que los piratas inform\u00e1ticos escanean constantemente Internet en busca de fallas que puedan explotar.  Adem\u00e1s, solo se necesita una debilidad y los datos de sus clientes podr\u00edan terminar en Internet.  Se necesitan muchos a\u00f1os para construir una reputaci\u00f3n como empresa emergente, y esto puede arruinarse de la noche a la ma\u00f1ana con un solo defecto.<\/p>\n<p>De acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/enterprise.verizon.com\/en-gb\/resources\/reports\/dbir\/\" target=\"_blank\">investigaci\u00f3n reciente de Verizon<\/a>, los ataques a aplicaciones web est\u00e1n involucrados en el 26 % de todas las infracciones, y la seguridad de las aplicaciones es una preocupaci\u00f3n para \u00be de las empresas.  Este es un buen recordatorio de que no puede darse el lujo de ignorar la seguridad de las aplicaciones web si desea mantener seguros los datos de sus clientes.<\/p>\n<h2>Tanto para startups como para empresas <\/h2>\n<p>La pirater\u00eda es cada vez m\u00e1s automatizada e indiscriminada, por lo que las nuevas empresas son tan vulnerables a los ataques como las grandes empresas.  Pero no importa d\u00f3nde se encuentre en su viaje de seguridad cibern\u00e9tica, proteger sus aplicaciones web no tiene por qu\u00e9 ser dif\u00edcil.  Es \u00fatil tener un poco de conocimiento previo, as\u00ed que aqu\u00ed est\u00e1 nuestra gu\u00eda esencial para poner en marcha las pruebas de seguridad de su aplicaci\u00f3n web. <\/p>\n<h2>\u00bfCu\u00e1les son las vulnerabilidades comunes? <\/h2>\n<h4 style=\"text-align: left;\">1 \u2014 Inyecci\u00f3n SQL <\/h4>\n<p>Donde los atacantes aprovechan las vulnerabilidades para ejecutar c\u00f3digo malicioso en su base de datos, potencialmente robando o descargando todos sus datos y accediendo a todo lo dem\u00e1s en sus sistemas internos mediante la puerta trasera del servidor. <\/p>\n<p><b>2 \u2014 XSS (secuencias de comandos entre sitios) <\/b><\/p>\n<ol>\n<\/ol>\n<p>Aqu\u00ed es donde los piratas inform\u00e1ticos pueden apuntar a los usuarios de la aplicaci\u00f3n y permitirles llevar a cabo ataques como la instalaci\u00f3n de troyanos y keyloggers, apoderarse de las cuentas de los usuarios, llevar a cabo campa\u00f1as de phishing o robo de identidad, especialmente cuando se usa con ingenier\u00eda social. <\/p>\n<h4 style=\"text-align: left;\">3 \u2014 Recorrido de ruta <\/h4>\n<ol>\n<\/ol>\n<p>Estos permiten a los atacantes leer los archivos que se encuentran en un sistema, lo que les permite leer el c\u00f3digo fuente, los archivos confidenciales del sistema protegidos y capturar las credenciales que se encuentran en los archivos de configuraci\u00f3n, e incluso pueden conducir a la ejecuci\u00f3n remota de c\u00f3digo.  El impacto puede variar desde la ejecuci\u00f3n de malware hasta que un atacante obtenga el control total de una m\u00e1quina comprometida. <\/p>\n<h4 style=\"text-align: left;\">4 \u2014 Autenticaci\u00f3n rota <\/h4>\n<ol>\n<\/ol>\n<p>Este es un t\u00e9rmino general para las debilidades en la administraci\u00f3n de sesiones y la administraci\u00f3n de credenciales, donde los atacantes se hacen pasar por usuarios y usan ID de sesi\u00f3n secuestradas o credenciales de inicio de sesi\u00f3n robadas para acceder a las cuentas de los usuarios y usar sus permisos para explotar las vulnerabilidades de las aplicaciones web. <\/p>\n<h4 style=\"text-align: left;\">5 \u2014 Configuraci\u00f3n incorrecta de la seguridad <\/h4>\n<ol>\n<\/ol>\n<p>Estas vulnerabilidades pueden incluir fallas sin parches, p\u00e1ginas caducadas, archivos o directorios desprotegidos, software desactualizado o software en ejecuci\u00f3n en modo de depuraci\u00f3n. <\/p>\n<h2>\u00bfC\u00f3mo probar vulnerabilidades? <\/h2>\n<p>Las pruebas de seguridad web para aplicaciones generalmente se dividen en dos tipos: an\u00e1lisis de vulnerabilidades y pruebas de penetraci\u00f3n: <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/?utm_source=referral&amp;utm_campaign=thehackernews-web-app-testing\" target=\"_blank\"><strong>Esc\u00e1neres de vulnerabilidad<\/strong><\/a>  son pruebas automatizadas que identifican vulnerabilidades en sus aplicaciones web y sus sistemas subyacentes.  Est\u00e1n dise\u00f1ados para descubrir una variedad de debilidades en sus aplicaciones, y son \u00fatiles porque puede ejecutarlos cuando lo desee, como un mecanismo de seguridad detr\u00e1s de los cambios frecuentes que debe realizar en el desarrollo de aplicaciones.<\/p>\n<p><strong>Pruebas de penetraci\u00f3n<\/strong>: estas pruebas de seguridad manuales son m\u00e1s rigurosas, ya que son esencialmente una forma controlada de pirater\u00eda.  Le recomendamos que los ejecute junto con el escaneo de aplicaciones m\u00e1s cr\u00edticas, especialmente aquellas que est\u00e1n experimentando cambios importantes.<\/p>\n<h2>Vaya m\u00e1s all\u00e1 con el escaneo &#8216;autenticado&#8217;<\/h2>\n<p>Gran parte de su superficie de ataque se puede ocultar detr\u00e1s de una p\u00e1gina de inicio de sesi\u00f3n.  El escaneo de aplicaciones web autenticadas lo ayuda a encontrar vulnerabilidades que existen detr\u00e1s de estas p\u00e1ginas de inicio de sesi\u00f3n.  Si bien es muy probable que los ataques automatizados dirigidos a sus sistemas externos lo afecten en alg\u00fan momento, es posible un ataque m\u00e1s espec\u00edfico que incluya el uso de credenciales. <\/p>\n<p>Si su aplicaci\u00f3n permite que cualquier persona en Internet se registre, entonces podr\u00eda estar expuesto f\u00e1cilmente.  Adem\u00e1s, la funcionalidad disponible para los usuarios autenticados suele ser m\u00e1s potente y sensible, lo que significa que es probable que una vulnerabilidad identificada en una parte autenticada de una aplicaci\u00f3n tenga un mayor impacto. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/web-application-vulnerability-scanner?utm_source=referral&amp;utm_campaign=thehackernews-web-app-testing\" target=\"_blank\">Esc\u00e1ner de aplicaciones web autenticado de intrusos<\/a> incluye una serie de beneficios clave, que incluyen facilidad de uso, integraciones de desarrolladores, reducci\u00f3n de falsos positivos y consejos de remediaci\u00f3n. <\/p>\n<h2>\u00bfC\u00f3mo empiezo? <\/h2>\n<p>La seguridad de la aplicaci\u00f3n web es un viaje y no se puede &#8220;integrar&#8221; retrospectivamente a su aplicaci\u00f3n justo antes del lanzamiento.  Integre pruebas con un esc\u00e1ner de vulnerabilidades a lo largo de todo su ciclo de vida de desarrollo para ayudar a encontrar y solucionar problemas antes. <\/p>\n<p>Este enfoque le permite a usted y a sus desarrolladores entregar un c\u00f3digo limpio y seguro, acelera el ciclo de vida del desarrollo y mejora la confiabilidad general y la capacidad de mantenimiento de su aplicaci\u00f3n. <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjlPFC4pMbEORcpwnJzpMiuWHEnLhU6Oc4pxjW8hDRy18CuXUbLkyQXsQkpL7AwXiKVmJ7ZHN1t1y3dNdHCUttqymsgckiP8tFjgxr3jHd77-TFHy2jBT0qcUVgpvPb3o8mjzluVbOnxRPO1PXhZUZqv6yYHudIzF5alK8XhkSnat-zfuiVeFze-lZY\/s728-e100\/pentesting.png\" alt=\"\" border=\"0\" data-original-height=\"383\" data-original-width=\"728\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Intruder realiza revisiones en sus servidores, sistemas en la nube y dispositivos de punto final de acceso p\u00fablico y privado para mantenerlo completamente protegido.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Pero probar antes y m\u00e1s r\u00e1pido es casi imposible sin la automatizaci\u00f3n.  El esc\u00e1ner de aplicaciones web automatizado de Intruder est\u00e1 disponible para probarlo de forma gratuita antes de comprarlo. <a rel=\"nofollow noopener\" href=\"https:\/\/portal.intruder.io\/free_trial\/?utm_source=referral&amp;utm_campaign=thehackernews-web-app-testing\" target=\"_blank\">Inscribirse<\/a> a una prueba gratuita hoy y experim\u00e9ntelo de primera mano. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/top-5-web-app-vulnerabilities-and-how.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las aplicaciones web, a menudo en forma de software como servicio (SaaS), son ahora la piedra angular de<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,4661,440,4664,10422,4662,4668,246,4667,4654,4658,4659,4653,4655,2371,4663,4666,4665,4660,12260,3261],"class_list":["post-527228","post","type-post","status-publish","format-standard","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-encontrarlas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-principales","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-vulnerabilidades","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/527228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=527228"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/527228\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=527228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=527228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=527228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}