OWASP MOBILE TOP 10 2024

Móviles, Móviles-Android, Móviles-iOS

3,2,1 … Empezamos!

Nueva entrada en el blog y, nueva sección ‘Móviles desde 0’ que estrenamos en el día de hoy.

Hoy abordamos el nuevo OWASP MOBILE TOP 10 2024 final Release que ha sido estrenado hace unas semanas. Esta versión sustituye a la publicada en 2016 con múltiples novedades en forma de nuevas vulnerabilidades, fusión de varias o movimiento en el ranking.

El OWASP Mobile Top 10 es una lista que identifica los riesgos de seguridad más comunes en aplicaciones móviles. Esta lista es mantenida por la OWASP Foundation, una organización sin ánimo de lucro que trabaja para mejorar la seguridad del software.

TOP 10 2016 vs TOP 10 2024

Durante este año 2024 se ha liberado el nuevo TOP 10 de MOBILE actualizado, tras 8 años desde la anterior versión. Este nuevo listado trae muchas novedades acordes a los ataques más actuales que se están registrando en la actualidad.

Muchas de las vulnerabilidades han experimentado un cambio de nombre o, incluso, la fusión de varias como puede ser M3:2024 – Autenticación/autorización insegura, antes M4:2016 – Autenticación insegura y M6:2016 – Autorización insegura o M7:2024 – Protecciones binarias insuficientes, antes M8:2016 – Manipulación del código y M9:2016 – Ingeniería inversa. También parecen nuevas vulnerabilidades como son M1:2024 – Uso inadecuado de credenciales, M2:2024 – Seguridad inadecuada de la cadena de suministro, M4:2024 – Validación insuficiente de entrada/salida y M6:2024 – Controles de privacidad inadecuados.

A continuación, se muestra una tabla comparativa del TOP 10 de 2016 y el TOP 10 de 2024 y realizamos un resumen-comparativo entre ambos TOP 10:

TOP 10 – MOBILE 2016TOP 10 – MOBILE 2024COMPARATIVA 2016 vs 2024
M1:2016 – Uso inadecuado de la plataformaM1:2024 – Uso inadecuado de credenciales🆕 Nueva
M2:2016 – Almacenamiento inseguro de datosM2:2024 – Seguridad inadecuada de la cadena de suministro🆕 Nueva
M3:2016 – Comunicación inseguraM3:2024 – Autenticación/autorización insegura🔀 Fusión de M4 y M6 a M3
M4:2016 – Autenticación inseguraM4:2024 – Validación insuficiente de entrada/salida🆕 Nueva
M5:2016 – Cifrado insuficienteM5:2024 – Comunicación insegura🔁 Pasa de M3 a M5
M6:2016 – Autorización inseguraM6:2024 – Controles de privacidad inadecuados🆕 Nueva
M7:2016 – Calidad del código del clienteM7:2024 – Protecciones binarias insuficientes🔀 Fusión de M8 y M9 a M7
M8:2016 – Manipulación del códigoM8:2024 – Configuración de seguridad incorrecta📝 Nueva redacción M10
M9:2016 – Ingeniería inversaM9:2024 – Almacenamiento inseguro de datos🔁 Pasa de M2 a M9
M10:2016 – Funcionalidad innecesariaM10:2024 – Criptografía insuficiente🔁 Pasa de M5 a M10
TOP 10 – MOBILE 2016 vs TOP 10 – MOBILE 2024

Categorías sin cambios:

M5: Comunicación insegura (2016: Posición M3)

La transmisión de información sensible a través de canales no seguros, como el uso de HTTP en lugar de HTTPS, deja expuestas las aplicaciones móviles a una batería de ataques que podrían permitir la interceptación de las comunicaciones junto a su manipulación.

M10: Criptografía insuficiente (2016: Posición M5)

El uso inadecuado o incorrecto de algoritmos criptográficos puede llevar a la exposición de datos sensibles.

M9: Almacenamiento inseguro de datos (2016: Posición M2)

Esta categoría afecta al almacenamiento inseguro de datos sensibles en dispositivos móviles como pueden ser datos sin cifrar en bases de datos, API Keys, etc.

Categorías nuevas:

M1: Uso inadecuado de credenciales

La nueva categoría en el Top 10 2024 refleja la preocupación por la gestión incorrecta de las credenciales de usuario, lo que afecta directamente a los métodos de autenticación y la protección de la identidad del usuario.

M2: Seguridad insuficiente en la cadena de suministro

Esta categoría está enfocada en las vulnerabilidades que se pueden encontrar en los componentes y dependencias de terceros de las aplicaciones móviles durante el ciclo de vida de desarrollo hasta la distribución de la aplicación.

M4: Validación insuficiente de entrada/salida

Es importante destacar la validación tanto de los datos de entrada como de salida para prevenir ataques de inyecciones SQL y XSS entre otros.

M6: Controles de privacidad inadecuados

Los riesgos derivados de la falta de medidas adecuadas para proteger la privacidad y los datos personales de los usuarios, dejan expuestos una parte importante de esta información sensible en las aplicaciones móviles.

Categorías actualizadas:

M3: Autenticación/Autorización insegura (2024): (Combinado de M4 y M6 (2016))

La unión de las categorías M4 y M6 pone en un lugar destacado la importancia de unos procesos de autenticación y autorización robustos y seguros, tanto en el control de acceso del usuario como en los recursos sobre los que tiene acceso, evitando accesos no autorizados.

M7: Protecciones binarias insuficientes (2024): (Combinado de M8 y M9 (2016))

La unión de “Ingeniería inversa” y “Manipulación de código” en “Protecciones binarias insuficientes” refleja un enfoque consolidado para abordar amenazas relacionadas con la seguridad de las aplicaciones móviles.

M8: Configuración de seguridad incorrecta (2024): (Reformulación de M10 (2016))

Esta categoría afecta a configuraciones incorrectas dentro de las aplicaciones móviles, exponiéndolas a posibles vulnerabilidades de seguridad como pueden ser: accesos no autorizados, exposición de datos o explotación de configuraciones mal ajustadas por parte de atacantes.

Además de este TOP 10 actualizado, OWASP ha indicado que existen seis vulnerabilidades importante que, en un futuro cercano, podrían ser incluidas. Dichas vulnerabilidades son:

  • Fuga de datos (Data Leakage)
  • Secretos codificados (Hardcoded Secrets)
  • Control de acceso inseguro (Insecure Access Control)
  • Sobrescritura de ruta y recorrido de ruta (Path Overwrite and Path Traversal)
  • Puntos finales desprotegidos (enlace profundo, actividad, servicio, etc.) (Unprotected Endpoints (Deeplink, Activity, Service …))
  • Uso compartido inseguro (Unsafe Sharing)

En próximas entradas abordaremos las diferentes arquitecturas, pruebas de seguridad y desplegaremos diferentes entornos tanto en Android como en iOS.


¡Nos vemos en el próximo! 😊

Referencias:

Contacta con nosotros

Información básica sobre el tratamiento de datos personales:

Responsable: Carolina Gómez Uriarte.
Finalidad: Responder a tu comentario, duda, solicitud de información o presupuesto.
Legitimación: Interés legítimo en atender tu petición y, cuando proceda, aplicación de medidas precontractuales.
Derechos: acceso, rectificación, supresión, limitación del tratamiento, oposición, portabilidad, a no ser objeto de decisiones individuales automatizadas sin tu consentimiento y a presentar una reclamación ante una autoridad de control.
Información adicional: En la Política de Privacidad, encontrarás información adicional sobre la recopilación y el uso de tu información personal, así como de los derechos que tienes en relación con dichos datos.