A02:2025 خطا در پیکربندی امنیتی (Security Misconfiguration)
این ریسک در نسخه جدید از رتبه ۵ به رتبه ۲ صعود کرده است، چرا که در بررسیها مشخص شد ۱۰۰٪ برنامههای آزمایششده حداقل یک نوع پیکربندی نادرست داشتهاند. میانگین نرخ بروز این ضعف ۳٪ بوده و بیش از ۷۱۹,۰۰۰ مورد از ضعفهای مرتبط با CWE در این دسته شناسایی شده است.
مهمترین CWEهای مرتبط شامل CWE-16 (Configuration) و CWE-611 (Improper Restriction of XML External Entity Reference – XXE) هستند.
جدول امتیازدهی
| تعداد CWEهای نگاشتشده | بیشترین نرخ بروز | میانگین نرخ بروز | بیشترین پوشش | میانگین پوشش | میانگین امتیاز بهرهبرداری | میانگین امتیاز تأثیر | تعداد کل رخدادها |
|---|---|---|---|---|---|---|---|
| 16 | 27.70% | 3.00% | 100% | 52.35% | 7.96 | 3.97 | 719,084 |
توضیحات
پیکربندی نادرست امنیتی زمانی رخ میدهد که سیستم، برنامه یا سرویس ابری از نظر امنیتی بهدرستی تنظیم نشده باشد و این مسئله باعث ایجاد آسیبپذیری شود.
موارد شایع
- فقدان تقویت امنیتی مناسب (Security Hardening) در بخشهای مختلف یا مجوزهای نادرست سرویسهای ابری
- فعال یا نصب بودن ویژگیها و قابلیتهای غیرضروری (پورتها، سرویسها، حسابها، ابزارهای تست و…)
- استفاده از حسابها و رمزهای عبور پیشفرض بدون تغییر
- عدم وجود پیکربندی مرکزی برای جلوگیری از نمایش پیامهای خطای بیش از حد (Stack Trace یا پیامهای اطلاعاتی)
- غیرفعال بودن یا پیکربندی نادرست ویژگیهای امنیتی جدید در سیستمهای ارتقا یافته
- اولویت بیش از حد به سازگاری با نسخههای قدیمی، ایجاد پیکربندیهای ناامن
- سرور و فریمورکها، کتابخانهها و دیتابیسها روی مقادیر امن تنظیم نشده باشند
- عدم ارسال هدرها یا دستورات امنیتی یا پیکربندی نادرست آنها
روشهای پیشگیری
- پیادهسازی فرآیند سختسازی تکرارپذیر برای محیطهای Development، QA و Production با اعتبارنامههای متفاوت و ترجیحاً خودکار
- استفاده از پلتفرم حداقلی بدون ویژگیها یا نمونههای غیرضروری
- بازبینی و بهروزرسانی پیکربندیها مطابق با security notes، patchها و بهروزرسانیها
- بررسی سطح دسترسی ذخیرهسازهای ابری (مثل S3 Bucket)
- طراحی معماری بخشبندیشده (segmented) شامل segmentation، containerization و cloud security groups
- ارسال security directives به سمت کلاینتها، مانند Security Headers
- پیادهسازی فرآیند خودکار یا حداقل سالی یکبار بررسی دستی اثربخشی تنظیمات امنیتی
- افزودن پیکربندی مرکزی برای جلوگیری از نمایش پیامهای خطای بیشازحد
مثال سناریوهای حمله
- نمونهاپلیکیشنهای حذفنشده از محیط تولید با ضعفهای امنیتی شناختهشده. مهاجم میتواند از حسابها و رمزهای پیشفرض برای کنترل سیستم استفاده کند.
- Directory Listing غیرفعال نشده، مهاجم میتواند فایلها را دانلود و با مهندسی معکوس کد را مشاهده کند.
- پیامهای خطای دقیق مانند stack trace به کاربر نمایش داده شود که اطلاعات حساس فاش شود.
- ارائهدهنده خدمات ابری (CSP) سطح دسترسی پیشفرض را روی اینترنت باز گذاشته باشد، دادههای حساس بدون محدودیت قابل دسترسی باشند.
لیست CWEهای مرتبط
- CWE-5 J2EE Misconfiguration: Data Transmission Without Encryption
- CWE-11 ASP.NET Misconfiguration: Creating Debug Binary
- CWE-13 ASP.NET Misconfiguration: Password in Configuration File
- CWE-15 External Control of System or Configuration Setting
- CWE-16 Configuration
- CWE-260 Password in Configuration File
- CWE-315 Cleartext Storage of Sensitive Information in a Cookie
- CWE-489 Active Debug Code
- CWE-526 Exposure of Sensitive Information Through Environmental Variables
- CWE-547 Use of Hard-coded, Security-relevant Constants
- CWE-611 Improper Restriction of XML External Entity Reference
- CWE-614 Sensitive Cookie in HTTPS Session Without 'Secure' Attribute
- CWE-776 Improper Restriction of Recursive Entity References in DTDs (XML Entity Expansion)
- CWE-942 Permissive Cross-domain Policy with Untrusted Domains
- CWE-1004 Sensitive Cookie Without 'HttpOnly' Flag
- CWE-1174 ASP.NET Misconfiguration: Improper Model Validation
منابع
- OWASP Top 10:2025 - A02 Security Misconfiguration
- OWASP Testing Guide: Configuration Management
- OWASP Testing Guide: Testing for Error Codes
- Application Security Verification Standard 5.0.0
- NIST Guide to General Server Hardening
- CIS Security Configuration Guides / Benchmarks
- Amazon S3 Bucket Discovery and Enumeration
- ScienceDirect: Security Misconfiguration