MITRE 公布 2024 年最严重的 25 个软件弱点
MITRE 最近发布了2024 年 CWE 25 个最危险软件漏洞年度榜单,基于 2023 年 6 月 1 日至 2024 年 6 月 1 日期间发布的 31,779 个常见漏洞和暴露 (CVE) 的记录数据集。
该榜单不同最常见漏洞榜单,因为它不是一份漏洞榜单,而是一份可被利用漏洞的系统设计中的弱点榜单。MITRE 的 CVE 和 CWE 项目负责人 Alec Summers 表示:“从定义上讲,代码注入是一种攻击,当我们思考 Top 25 时,就是在识别其背后的弱点。”
这些弱点可能会为漏洞和攻击铺平道路,因此意识到这些弱点并尽可能地减轻它们的影响非常重要。解决这些弱点不仅可以提高产品安全性,而且还可以节省公司的成本,因为“我们在产品开发中避免的弱点越多,部署后需要管理的漏洞就越少”。
公告称,2024 年的 CWE Top 25 引入了新方法,从而导致榜单排名与去年相比发生了许多变化。其中只有三个的排名与去年保持相同:
- CWE-89:SQL 命令中使用特殊元素的不当中和(“SQL 注入”),排名第 3
- CWE-434:无限制上传危险类型的文件,排名第 10
- CWE-918:服务器端请求伪造 (SSRF),排名第 19
榜单上排名大幅上升的有:
- CWE-352:跨站请求伪造 (CSRF),排名从第 9 位上升至第 4 位
- CWE-94:代码生成控制不当(“代码注入”),排名从第 23 位上升至第 11 位
- CWE-269:不当权限管理,从第 22 位上升至第 15 位
- CWE-863:授权错误,从第 24 位上升至第 18 位
跌幅最大的是:
- CWE-20:输入验证不当,从第 6 位下降至第 12 位
- CWE-476:NULL 指针解引用,从第 12 位下降到第 21 位
- CWE-190:整数溢出或环绕,从第 14 位下降到第 23 位
- CWE-306:缺少 Critical Function 的认证,从第 20 位下降到第 25 位
进入前 25 名的有:
- CWE-400:不受控制的资源消耗,从第 37 位上升至第 24 位
- CWE-200:向未经授权的行为者泄露敏感信息,排名从第 30 位上升至第 17 位
跌出前 25 名的有:
- CWE-362:使用共享资源并发执行不当同步(“竞争条件”),从第 21 位下降到第 34 位
- CWE-276:默认权限不正确,从第 25 位下降到第 36 位
更多详情可查看完整榜单:https://cwe.mitre.org/top25/archive/2024/2024_key_insights.html

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
GodoOS 与其他办公软件对比
1. 功能集成 GodoOS:内置了Word、Excel、PPT、PDF阅读器等常用办公软件,同时加入了内网聊天、白板、思维导图等工具,提供了一站式的解决方案,减少了在多个软件间切换的麻烦。 Microsoft Office:提供了Word、Excel、PowerPoint等核心办公软件,但需要额外安装Teams等工具来进行即时通讯和协作。 WPS Office:类似于Microsoft Office,提供了文档处理、电子表格和演示文稿等功能,也有在线协作工具,但功能集成度不如GodoOS高。 2. 界面设计 GodoOS:模仿Windows风格,操作直观简便,适合初次使用的用户快速上手。 Microsoft Office:界面设计现代化,功能区划分明确,但初次使用可能需要一定的学习成本。 WPS Office:界面设计与Microsoft Office相似,易于用户迁移和使用。 3. 资源消耗 GodoOS:保持了极低的资源消耗,确保高性能运行,即使是老旧设备也能流畅使用。 Microsoft Office:资源消耗相对较高,尤其是在处理大型文件或多任务处理时。 WPS Office...
- 下一篇
国家数据局:个人信息流通应取得个人同意或经匿名化处理
国家数据局会同有关部门研究起草了《关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案》,并面向社会公开征求意见。 《征求意见稿》提出,完善数据流通安全责任界定机制。数据供给方应当确保数据来源合法,数据需求方应严格按照要求使用数据,防止超范围使用。鼓励供需双方在数据流通交易合同中约定各自权责范围,清晰界定权责边界。 探索建立数据流通安全审计和溯源机制,完善数据流通安全治理标准,融合应用数字水印、数据指纹、区块链等技术手段,高效支撑数据流通过程中的取证和定责。支持在自由贸易试验区(港)等地方开展先行先试,围绕数据流通交易溯源机制、重点场景安全治理标准、重点场景安全责任界定机制等,探索新型治理模式,提高治理效能。 此次公开征求意见的时间是2024年11月29日至12月6日。可通过电子邮件方式将意见发送至gjsjjzcs@126.com。 关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案 (征求意见稿) 数据流通安全治理规则是数据基础制度的重要组成。为贯彻落实党中央、国务院决策部署,更好统筹发展和安全,建立健全数据流通安全治理机制,提升数据安全治理能力,促进数据要...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS6,CentOS7官方镜像安装Oracle11G
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS7,CentOS8安装Elasticsearch6.8.6