MITRE опубликовала 25 наиболее критических уязвимостей программного обеспечения

MITRE опубликовала 25 наиболее критических уязвимостей программного обеспечения

Axville (unsplash)

В соответствии с новым отчётом MITRE, межсайтовый скриптинг признан наиболее серьёзной уязвимостью программного обеспечения за последний год. Опубликованный 20 ноября рейтинг 25 самых опасных уязвимостей программного обеспечения, составленный некоммерческой организацией, охватывает наиболее критические уязвимости, перечисленные в каталоге Common Weakness Enumeration (CWE) за период с июня 2023 года по июнь 2024 года.

Чтобы определить уровень критичности уязвимостей программного обеспечения, специалисты MITRE проанализировали 31 770 CVE, зарегистрированных в 2023 и 2024 годах, на предмет уязвимостей, которые «выиграют от повторного анализа сопоставления». Затем эксперты MITRE присвоили каждой уязвимости оценку на основе её серьёзности и частоты эксплойтов в реальных условиях, уделив особое внимание недостаткам безопасности, добавленным в каталог известных эксплуатируемых уязвимостей (KEV) Агентства по кибербезопасности и безопасности инфраструктуры США (CISA).

Злоумышленники часто используют эти уязвимости для компрометации систем, кражи конфиденциальных данных или нарушения работы основных служб. Список основан на анализе записей CVE с июня 2023 года по июнь 2024 года, с упором на уязвимости, включённые в каталог известных эксплуатируемых уязвимостей (KEV) CISA.

Название уязвимостиCWE-идентификаторБаллCVE в KEVИзменение в рейтинге
1Межсайтовый скриптингКВЕ-7956.923+1
2За пределами границ записиCWE-78745.2018-1
3SQL-инъекцияКМЭ-8935.8840
4Подделка межсайтовых запросов (CSRF)CWE-35219.570+5
5Прохождение путиКВЕ-2212.744+3
6Читать вне границCWE-12511.423+1
7Инъекция команд ОСКВЕ-7811.305-2
8Использовать после FreeCWE-41610.195-4
9Отсутствует авторизацияCWE-86210.110+2
10Неограниченная загрузка файлов опасного типаCWE-43410.0300
11Введение кодаКМЭ-947.137+12
12Неправильная проверка входных данныхКВЕ-206.781-6
13Ввод командыКМЭ-776.744+3
14Неправильная аутентификацияCWE-2875.944-1
15Неправильное управление привилегиямиCWE-2695.220+7
16Десериализация ненадежных данныхCWE-5025.075-1
17Раскрытие конфиденциальной информации неавторизованному лицуCWE-2005.070+13
18Неправильная авторизацияCWE-8634.052+6
19Подделка запросов на стороне сервера (SSRF)CWE-9184.0520
20Неправильное ограничение операций в пределах буфера памятиCWE-1193.692-3
21Разыменование указателя NULLCWE-4763.580-9
22Использование жестко запрограммированных учетных данныхCWE-7983.462-4
23Целочисленное переполнение или циклический переходCWE-1903.373-9
24Неконтролируемое потребление ресурсовCWE-4003.230+13
25Отсутствует аутентификация для критической функцииCWE-3062.735-5

В этой таблице представлены 25 основных уязвимостей программного обеспечения, включая их идентификаторы CWE, баллы, количество CVE в каталоге известных эксплуатируемых уязвимостей (KEV) и изменения в рейтинге по сравнению с предыдущим годом.

В MITRE отмечают, что список CWE Top 25 полезен для руководителей, принимающих решения в области инвестиций и политики безопасности. Понимая основные причины этих уязвимостей, организации могут внедрять стратегии для предотвращения их возникновения. Такой проактивный подход не только повышает уровень безопасности, но и позволяет экономить средства за счёт снижения необходимости в исправлениях после развертывания.

Организациям рекомендуется интегрировать CWE Top 25 в жизненный цикл разработки программного обеспечения и процессы закупок. Приоритетное внимание к этим слабым местам помогает компаниям снизить риски, демонстрировать приверженность кибербезопасности и укреплять доверие клиентов.

Прочитать подробнее про рейтинг MITRE можно здесь.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: