En función a estos dos cuadros realizar el análisis descriptivo para determinar la categoría OWASP
TOP 10 más relevantes:
Acunetix
Vulnerabilidad detectada Descripción técnica OWASP Top 10:2021
Inyección de código SQL malicioso en
Inyección SQL A03:2021-Injection
consultas de base de datos.
Servicio de protocolo Apache Vulnerabilidad en el protocolo de A06:2021-Vulnerable
JServ comunicación de Apache JServ (AJP). Components
Mensajes de error que revelan información A01:2021-Broken
Mensajes de error de aplicación
sensible (stack traces, rutas, etc.). Access Control
Listado no autorizado de directorios en el A01:2021-Broken
Listados de directorios
servidor. Access Control
Múltiples vulnerabilidades
Vulnerabilidades conocidas en versiones A06:2021-Vulnerable
corregidas en PHP versiones
antiguas de PHP (ej. RCE, XSS). Components
5.5.12 y 5.4.28
Ataque de Denegación de Ataque que explota lentitud en solicitudes A08:2021-Software
Servicio HTTP Lento HTTP para agotar recursos. Integrity Failures
Exposición accidental del código fuente de A05:2021-Security
Divulgación de código fuente
la aplicación. Misconfiguration
Clickjacking: encabezado X- Falta de protección contra iframes A01:2021-Broken
Frame-Options faltante maliciosos que engañan al usuario. Access Control
Conexiones HTTP sin cifrado (en lugar de A02:2021-
Conexión no cifrada
HTTPS). Cryptographic Failures
Política de Seguridad de
Falta de políticas para mitigar XSS/data
Contenido (CSP) no A03:2021-Injection
injection.
implementada
Fuga de información sensible a través del A01:2021-Broken
Política de Referencia Insegura
encabezado Referer. Access Control
No redirección de HTTP a HTTPS, A02:2021-
Sin Redirección HTTP
exponiendo datos. Cryptographic Failures
Campo de contraseña con Autocompletado en campos de contraseña, A07:2021-Identification
autocompletado habilitado facilitando robo de credenciales. Failures
Exposición de la versión de PHP A05:2021-Security
Divulgación de versión de PHP
(información útil para atacantes). Misconfiguration
OWASP ZAP
Vulnerabilidad detectada Descripción técnica OWASP Top 10:2021
Ausencia de Tokens Anti- Falta de mecanismos para prevenir ataques A01:2021 – Broken
CSRF CSRF (Cross-Site Request Forgery). Access Control
Cabecera Content Security
Falta política de seguridad para mitigar A05:2021 – Security
Policy (CSP) no
XSS y ataques de inyección. Misconfiguration
configurada
Falta de cabecera Anti-
Permite que la aplicación sea embebida en A05:2021 – Security
Clickjacking (X-Frame-
iframes, facilitando ataques Clickjacking. Misconfiguration
Options)
ID de sesión en la Exposición de identificadores de sesión en A01:2021 – Broken
Reescritura de URL URLs, facilitando secuestro de sesión. Access Control
Cookie sin el atributo Cookies sin restricciones SameSite pueden A01:2021 – Broken
SameSite ser explotadas en CSRF. Access Control
El servidor divulga
información mediante un
Revela tecnologías usadas, facilitando A05:2021 – Security
campo(s) de encabezado
ataques dirigidos. Misconfiguration
de respuesta HTTP ''''X-
Powered-By''''
El servidor filtra
información de versión a
Expone versión del servidor, permitiendo A05:2021 – Security
través del campo "Server"
exploits específicos. Misconfiguration
del encabezado de
respuesta HTTP
Falta encabezado X- Ausencia de "nosniff" permite ataques A05:2021 – Security
Content-Type-Options MIME-sniffing. Misconfiguration
Strict-Transport-Security Falta de HSTS permite downgrade a HTTP A05:2021 – Security
Header No Establecido (man-in-the-middle). Misconfiguration
Falta de controles en frameworks modernos A05:2021 – Security
Aplicación Web Moderna
(React, Angular, etc.). Misconfiguration
Reexaminar las Directivas Cabeceras de caché mal configuradas A05:2021 – Security
de Control de Caché exponen datos sensibles. Misconfiguration
Respuesta de Gestión de Configuración insegura en manejo de A01:2021 – Broken
Sesión Identificada sesiones (tiempo, rotación, etc.). Access Control
Matriz de Riesgo Completa con Tipo de Control
Fórmula: Riesgo = (Probabilidad + Impacto) / 2
Escala:
1 = Muy Alto
2 = Alto
3 = Medio
4 = Bajo
Im
Pr
pac
ob. Rie
to
Vulner Pro Impa Riesg Control Po sgo
Amen Tipo de Pos
abilida b. ( cto ( o (P+I Propuest st- Res
aza Control t-
des 1-4) 1-4) )/2 o Co idu
Co
ntr al
ntr
ol
ol
A05: - Falta 3 3 3 - Preventivo/ 2 2 2
Config de (Medi Impleme Técnico (Alt
uració CSP/HS o) ntar CSP, o)
n TS/X- HSTS, X-
inseg Frame- Frame-
ura → Options Options
Exposi - - Ocultar
ción Divulga Server/X-
de ción de Powered-
datos version By
/XSS es - Políticas
- Caché de caché
insegur seguras
Im
Pr
pac
ob. Rie
to
Vulner Pro Impa Riesg Control Po sgo
Amen Tipo de Pos
abilida b. ( cto ( o (P+I Propuest st- Res
aza Control t-
des 1-4) 1-4) )/2 o Co idu
Co
ntr al
ntr
ol
ol
- Sin
tokens
A01: - Tokens
anti-
Broke CSRF
CSRF
n -
- 2.5
Acces 3.5 → SameSite
Cookies →
s 1 =Strict en Preventivo/
sin 3 4 2 3 2
Contr (Muy cookies Técnico
SameSi (Alt
ol → Alto) - Eliminar
te o)
CSRF, IDs de
- IDs de
Clickja sesión de
sesión
cking URLs
en
URLs
-
Consultas
1.5
parametr
A03: - →
izadas/O
Injecti Inyecci 3 1
RM Preventivo/
on → ón SQL 2 4 (Medi 1 2 (M
- Sanitizar Técnico
SQLi/ - Falta o) uy
entradas
XSS de CSP Alt
-
o)
Impleme
ntar CSP
A06: - 2 4 3 - Correctivo/ 1 2 1.5
Vulne Apache (Medi Actualiza Técnico →
rable JServ o) r 1
Im
Pr
pac
ob. Rie
to
Vulner Pro Impa Riesg Control Po sgo
Amen Tipo de Pos
abilida b. ( cto ( o (P+I Propuest st- Res
aza Control t-
des 1-4) 1-4) )/2 o Co idu
Co
ntr al
ntr
ol
ol
Apache/P
Comp vulnera
HP (M
onent ble
- OWASP uy
s→ - PHP
Depende Alt
RCE/X desactu
ncy- o)
SS alizado
Check
- Forzar
HTTPS
A02: - HTTP 1.5
(HSTS)
Crypt sin →
-
ograp cifrado 2.5 → 1
Redirecci Preventivo/
hic - No 2 3 2 1 2 (M
ón Técnico
Failur redirec (Alto) uy
automáti
es → ción Alt
ca
MITM HTTPS o)
HTTP→H
TTPS
A07:
Identi
-
ficatio
- Deshabili
n 1
Autoco 1.5 → tar
Failur (M
mpleta 1 autocom Preventivo/
es → 1 2 1 1 uy
do en (Muy pletado Técnico
Robo Alt
contras Alto) -
de o)
eñas Impleme
crede
ntar MFA
nciale
s
Im
Pr
pac
ob. Rie
to
Vulner Pro Impa Riesg Control Po sgo
Amen Tipo de Pos
abilida b. ( cto ( o (P+I Propuest st- Res
aza Control t-
des 1-4) 1-4) )/2 o Co idu
Co
ntr al
ntr
ol
ol
A08:
- 1.5
Softw
Configura →
are
- Slow r 1
Integr 2 Correctivo/
HTTP 1 3 timeouts 1 2 (M
ity (Alto) Técnico
DoS /límites uy
Failur
- Usar Alt
es →
WAF o)
DoS
-
- Personali
A01: Mensaj zar
Exposi es de mensajes
ción error de error
de detalla 3 genéricos Preventivo/ 2
infor dos 3 3 (Medi - Organizacio 2 2 (Alt
mació - o) Deshabili nal o)
n Listado tar
sensib s de listados
le directo de
rios directorio
s
1.5
-
→
- Falta Impleme
A05: 2.5 → 1
de X- ntar X- Preventivo/
Clickja 2 3 2 1 2 (M
Frame- Frame- Técnico
cking (Alto) uy
Options Options:
Alt
DENY
o)
Im
Pr
pac
ob. Rie
to
Vulner Pro Impa Riesg Control Po sgo
Amen Tipo de Pos
abilida b. ( cto ( o (P+I Propuest st- Res
aza Control t-
des 1-4) 1-4) )/2 o Co idu
Co
ntr al
ntr
ol
ol
-
Restringir
acceso a
A05:
archivos 1.5
Divulg -
sensibles →
ación Exposic
3 (.git, .env Preventivo/ 1
de ión
2 4 (Medi ) Organizacio 1 2 (M
códig acciden
o) - nal uy
o tal del
Configura Alt
fuent código
r o)
e
permisos
de
servidor
Leyenda de Tipos de Control
1. Por Función:
o Preventivo: Evita que la vulnerabilidad ocurra (ej.: CSP, tokens CSRF).
o Correctivo: Mitiga el impacto después de un incidente (ej.:
actualizaciones, WAF).
o Detector: Identifica ataques en curso (ej.: SIEM, logs de intrusión). No
aplicado en esta matriz.
o Disuasivo: Desalienta al atacante (ej.: políticas de uso aceptable). No
aplicado en esta matriz.
2. Por Naturaleza:
o Técnico: Implementado con tecnología (ej.: cifrado, cabeceras HTTP).
o Organizacional: Basado en políticas/procesos (ej.: capacitación,
gestión de configuraciones).
Análisis de Controles
Dominan los controles preventivos y técnicos:
o Cabeceras de seguridad (CSP, HSTS).
o Actualizaciones de software.
o Configuraciones de servidor.
Controles organizacionales clave:
o Políticas de manejo de errores.
o Restricción de acceso a archivos sensibles.
Recomendaciones Finales
1. Priorizar controles técnicos preventivos para A01, A03, A05 y A06
(riesgos críticos).
2. Implementar controles organizacionales donde sea necesario (ej.:
políticas de seguridad).
3. Monitorear riesgos residuales "Muy Alto" (ej.: inyecciones,
componentes obsoletos) con herramientas automatizadas (WAF,
Dependency-Check).
Esta matriz integrada permite una gestión de riesgos holística,
combinando soluciones técnicas y organizativas para reducir
vulnerabilidades OWASP Top 10.
Análisis Descriptivo de las Categorías OWASP TOP 10
más Relevantes
Para determinar las categorías más relevantes según los resultados
de Acunetix y OWASP ZAP, se realizó un conteo de las
vulnerabilidades asociadas a cada categoría del OWASP Top 10:2021.
Frecuencia de Categorías OWASP TOP 10 Detectadas
Categoría OWASP TOP Frecuencia (Acunetix +
Vulnerabilidades Asociadas
10:2021 OWASP ZAP)
- Listados de directorios
- Mensajes de error de aplicación
- Clickjacking (X-Frame-Options
faltante)
A01:2021 – Broken Access - Política de Referencia Insegura
7
Control - Ausencia de Tokens Anti-CSRF
- ID de sesión en URL
- Cookie sin SameSite
- Respuesta de Gestión de Sesión
Insegura
Categoría OWASP TOP Frecuencia (Acunetix +
Vulnerabilidades Asociadas
10:2021 OWASP ZAP)
- Divulgación de código fuente
- Divulgación de versión de PHP
- CSP no implementada (Acunetix)
- CSP no configurada (ZAP)
- Falta de X-Frame-Options (ZAP)
- Divulgación de tecnologías (X-
A05:2021 – Security Powered-By)
9
Misconfiguration - Divulgación de versión del
servidor (Server header)
- Falta de X-Content-Type-Options
- Falta de HSTS
- Configuración de caché insegura
- Aplicación Web Moderna sin
controles
- Inyección SQL
A03:2021 – Injection 2 - Falta de CSP (permite XSS/data
injection)
- Servicio Apache JServ vulnerable
A06:2021 – Vulnerable
2 - Múltiples vulnerabilidades en
Components
PHP antiguo
A02:2021 – Cryptographic - Conexión no cifrada (HTTP)
2
Failures - Sin redirección HTTP → HTTPS
A07:2021 – Identification - Autocompletado en campos de
1
Failures contraseña
A08:2021 – Software - Ataque de Denegación de
1
Integrity Failures Servicio HTTP Lento
Conclusiones
1. A05:2021 – Security Misconfiguration (9 casos)
o Es la categoría más frecuente, principalmente debido a:
Falta de cabeceras de seguridad (CSP, X-Frame-Options, HSTS, X-
Content-Type-Options).
Exposición de información sensible (versiones de software,
tecnologías usadas).
Configuraciones de caché y sesión mal implementadas.
2. A01:2021 – Broken Access Control (7 casos)
o La segunda categoría más relevante, con problemas como:
Clickjacking (falta de X-Frame-Options).
CSRF (ausencia de tokens anti-CSRF).
Manejo inseguro de sesiones (cookies sin SameSite, IDs en URLs).
Filtración de información (política de referencia insegura).
3. Otras categorías con presencia moderada (2-3 casos)
o Injection (A03) y Vulnerable Components (A06) aparecen en
vulnerabilidades críticas (SQLi, componentes desactualizados).
Amenaza Vulnerabilidades Proba Impact Ries Control Propuesto Tipo de Prob. Post- Impacto Riesgo
que la habilitan bilidad o go Control Control Post- Residual
Control
A05: - Falta de 3 3 3 - Implementar CSP, Preventi 2 2 2
Configuración CSP/HSTS/X- HSTS, X-Frame- vo/Técnico
insegura → Frame-Options Options
Exposición de
datos/XSS - Divulgación de - Ocultar Server/X-
versiones Powered-By
- Caché insegura - Políticas de caché
seguras
A01: - Sin tokens 3 4 3.5 - Tokens CSRF Preventi 2 3 2.5
Broken Access anti-CSRF vo/Técnico
Control → - Cookies sin - SameSite=Strict
CSRF, SameSite en cookies
Clickjacking - IDs de sesión - Eliminar IDs de
en URLs sesión de URLs
A03: - Inyección SQL 2 4 3 - Consultas Preventi 1 2 1.5
Injection → parametrizadas/ORM vo/Técnico
SQLi/XSS - Falta de CSP - Sanitizar entradas
- Implementar CSP
A06: - Apache JServ 2 4 3 - Actualizar Correcti 1 2 1.5
Vulnerable vulnerable Apache/PHP vo/Técnico
Components
→ RCE/XSS - PHP - OWASP
desactualizado Dependency-Check
A02: - HTTP sin 2 3 2.5 - Forzar HTTPS Preventi 1 2 1.5
Cryptographic cifrado (HSTS) vo/Técnico
Failures → - No redirección - Redirección
MITM HTTPS automática
HTTP→HTTPS
A07: - 1 2 1.5 - Deshabilitar Preventi 1 1 1
Identification Autocompletado autocompletado vo/Técnico
Failures → en contraseñas - Implementar MFA
Robo de
credenciales
A08: - Slow HTTP 1 3 2 - Configurar Correcti 1 2 1.5
Software DoS timeouts/límites vo/Técnico
Integrity - Usar WAF
Failures →
DoS
A01: - Mensajes de 3 3 3 - Personalizar Preventi 2 2 2
Exposición de error detallados mensajes de error vo/
información genéricos Organizaci
sensible - Listados de - Deshabilitar onal
directorios listados de directorios
A05: - Falta de X- 2 3 2.5 - Implementar X- Preventi 1 2 1.5
Clickjacking Frame-Options Frame-Options: vo/Técnico
DENY
A05: - Exposición 2 4 3 - Restringir acceso a Preventi 1 2 1.5
Divulgación accidental del archivos sensibles vo/
de código código (.git, .env) Organizaci
fuente - Configurar onal
permisos de servidor
o Cryptographic Failures (A02) por falta de HTTPS y redirecciones
inseguras.
Recomendaciones Prioritarias
1. Corregir configuraciones inseguras (A05):
o Implementar cabeceras de seguridad (CSP, HSTS, X-Frame-Options).
o Ocultar información sensible (Server, X-Powered-By).
2. Reforzar controles de acceso (A01):
o Implementar tokens anti-CSRF.
o Configurar SameSite en cookies y evitar IDs de sesión en URLs.
3. Actualizar componentes vulnerables (A06) y prevenir
inyecciones (A03).
Este análisis muestra que Security Misconfiguration y Broken
Access Control son los mayores riesgos, seguidos por problemas de
inyección y