CWE/SANS TOP 25 2022

我整理了CWE/SANS TOP25 2022年的这25类缺陷,分类适合的开发语言,其实主要是C/C++语言的缺陷相对于Java、PHP、Python、C#等更高级的语言的不同,所以分为适合C/C++语言和其它语言。但是大家不要纠结,例如SQL难道C/C++语言程序没有吗? 答案肯定是有,但是相对出现较少,而且C、C++语言程序大家关心的更多是运行时缺陷,而不是安全漏洞,因为C/C++语言应用的场景大多是在嵌入式环境下,驱动硬件设备等,物理隔绝的情况比较多,更多关心的程序本身的是否导致异常,而不是被外界攻击。

CWE编号名称适合语言(1是C、2是所有语言)
CWE-787越界写入(Out-of-bounds Writes)1
CWE-79跨站脚本(Cross-site Scripting)2
CWE-125越界读取(Out-of-bounds Read)1
CWE-20不正确的输入验证(Improper Input Validation)2
CWE-78OS命令注入('OS Command Injection')1、2
CWE-89SQL注入('SQL Injection')2
CWE-416使用已释放的内存(Use After Free)1
CWE-22路径遍历('Path Traversal')2
CWE-352跨站请求伪造(CSRF)(Cross-Site Request Forgery)2
CWE-434不受限制上传危险类型文件(Unrestricted Upload of File with Dangerous Type)2
CWE-306关键功能认证机制缺失(Missing Authentication for Critical Function)2
CWE-190整数溢出或环绕(Integer Overflow or Wraparound)1
CWE-502不可信数据反序列化(Deserialization of Untrusted Data)2
CWE-287不正确的认证(Improper Authentication)2
CWE-476空指针解引用(NULL Pointer Dereference)1、2
CWE-798使用硬编码凭证(Use of Hard-coded Credentials)1、2
CWE-119对内存缓冲区内的操作限制不当(Improper Restriction of Operations within the Bounds of a Memory Buffer)1
CWE-862授权机制缺失(Missing Authorization)2
CWE-276默认权限不正确(Incorrect Default Permissions)2
CWE-200信息暴露给未授权行为者(Exposure of Sensitive Information to an Unauthorized Actor)2
CWE-522凭证保护不足(Insufficiently Protected Credentials)2
CWE-732关键资源的权限分配错误(Incorrect Permission Assignment for Critical Resource)2
CWE-611XML外部实体引用限制不当(XXE)(Improper Restriction of XML External Entity Reference)2
CWE-918服务端请求伪造(SSRF)(Server-Side Request Forgery )2
CWE-77命令行注入('Command Injection')2

 (结束)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

manok

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值