MITRE 发布2022 CWE Top 25 榜单

2854c17a4c68503fa734a0c4613ef57a.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

ed1f32571684409417d18ddf79259176.png

MITRE 发布2022年度CWE Top 25 最危险的软件弱点榜单。该榜单发布了当前最常见和最具影响力的软件弱点。这些弱点易于发现和利用,可导致攻击者完全接管系统、窃取数据或阻止应用运作。

如下是2022 CWE Top 25 榜单,包括每个漏洞的总分。KEV 数量 (CVEs) 指的是CISA KEV 清单上 CVE-2020/CVE-2021 映射到既定弱点的映射。

b66b9636484b624e3a115a6c422b6b84.png

1853e911c5b7ea567f26728d8e5a6247.png

72788f57411ad07922295c9578ecc4f3.png

要点说明

相比去年,该榜单发生了较为显著的变化,比如一些弱点的排名下降,而一些弱点首次现身该榜单。

榜单中位置上升的弱点是:

  • CWE-362(使用同步不当的共享资源而造成并发执行(“条件竞争”)):从第33位上升到第22位

  • CWE-94(对代码生成的控制不当(“代码注入”)),从第28位上升至第25位

  • CWE-400(不受控制的资源耗尽),从第27位上升至第23位

  • CWE-77(对命令中使用的特殊元素处理不当(“命令注入”)),从第25位上升至第17位

  • CWE-476(空指针解引用),从第15位上升至第11位

排名下降最多的是:

  • CWE-306(关键功能认证缺失):从第11名下降到第18名

  • CWE-200(将敏感信息暴露给越权方):从第20名下降到第33名

  • CWE-522(凭证保护不充分):从第21名下降到第38名

  • CWE-732(关键资源权限的分配不正确):从第22名下降到第30名

新入选榜单的弱点是:

  • CWE-362(使用同步不当的共享资源而造成并发执行(“条件竞争”)):从第33名上升至第22名

  • CWE-94(对代码生成的控制不当(“代码注入”)):从第28名上升至第25名

  • CWE-400(不受控制的资源耗尽):从第27名上升至第23名

跌出Top 25榜单的弱点是:

  • CWE-200(将敏感信息暴露给越权方):从第20名下降到第33名

  • CWE-522(凭证保护不充分):从第21名下降到第38名

  • CWE-732(关键资源权限的分配不正确):从第22名下降到第30名

完整的榜单对比如下图所示。

3b42fd5ccd03fb44212e82ff0c997b50.png


代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

MITRE 发布“2021年最重要的硬件弱点”榜单

MITRE 发布2021 CWE Top 25 榜单

模拟最大黑客组织 FIN6 的行为,MITRE 免费助力网络安全防御

MITRE 发布防御知识库 Shield

Formidable 项目开发人员驳斥:MITRE 发的这个CVE漏洞纯属“碰瓷”

MITRE 发布 2020 CWE Top 25 榜单

时隔8年,MITRE再次发布 CWE Top 25 榜单

原文链接

https://cwe.mitre.org/top25/archive/2022/2022_cwe_top25.html

题图:Pixabay License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

b0309cc2b0886d93fcd0299debcedfe2.png

21acc741463afafcfba8dd8402731f47.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   59f073c5b3bd95054a5f143f2c730b7b.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 1
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值