主頁 >  其他 > 2023年最具威脅的25種安全漏洞(CWE TOP 25)

2023年最具威脅的25種安全漏洞(CWE TOP 25)

2023-07-12 08:08:56 其他

摘要: CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,

本文分享自華為云社區《2023年最具威脅的25種安全漏洞(CWE TOP 25)》,作者: Uncle_Tom ,

CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,這些弱點會導致軟體中的嚴重漏洞,攻擊者通常可以利用這些漏洞來控制受影響的系統、竊取資料或阻止應用程式運行,對此類漏洞資料進行趨勢分析使組織能夠在漏洞管理方面做出更好的投資和政策決策,許多處理軟體的專業人士會發現CWE Top25幫助降低風險的方便且實用資源,

1. CWE 4.12發布

最近幾年,每年6月CWE發布的版本都成為一年中最重要的版本,因為里面包含了新的CWE TOP 25 視圖,也就是我們常說的:CWE最具威脅的25種缺陷,

CWE 4.12 在6月29號發布,里面包含了重要的2023年TOP25視圖: CWE-1425,同時這次的TOP 25還包括從美國網路安全和基礎設施安全域(Cybersecurity and Infrastructure Security Agency’s (CISA))已知被利用漏洞(Known Exploited Vulnerabilities (KEV)) 目錄中觀察到的示例,以顯示與現實世界漏洞的相關性,

另一個重要的變動是在所有 CWE 條目中添加了一個新的節點 - 漏洞映射說明(Mapping_Notes),這些說明將使用戶能夠更準確地將漏洞(例如 CVE)映射到其根本原因弱點,以前,映射注釋僅在“注釋”部分中可用于少數 CWE 條目,為此新版本的CWE,將原有的xml的schema從6.9升級到7.0, 用于完善這個節點的定義,

2. CWE新的節點 – 漏洞映射說明(Mapping_Notes)

我們從cwe_schema_v7.0.xsd中可以看到,新增加的節點"Mapping_Notes"的定義型別為:

“cwe:MappingNotesType”,
<xs:element name="Mapping_Notes" type="cwe:MappingNotesType" minOccurs="0" maxOccurs="1"/>

再看"MappingNotesType"的具體定義為:

<xs:complexType name="MappingNotesType">
<xs:annotation>
<xs:documentation>The MappingNotesType complex type provides guidance for when (and whether) to map an issue to this CWE entry or to suggest alternatives. The Usage element describes whether the CWE should be used for mapping vulnerabilities to their underlying weaknesses as part of root cause analysis. The Rationale element provides context for the Usage. The Comments element provides further clarification to the reader. The Reasons element uses a limited vocabulary to summarize the Usage. The Suggestions element includes suggestions for additional CWEs that might be more appropriate for the mapping task.</xs:documentation>
</xs:annotation>
<xs:sequence>
 <xs:element name="Usage" type="cwe:UsageEnumeration"  minOccurs="1" maxOccurs="1"/>
<xs:element name="Rationale" type="cwe:StructuredTextType"  minOccurs="1" maxOccurs="1"/>
<xs:element name="Comments" type="cwe:StructuredTextType" minOccurs="1" maxOccurs="1"/>
 <xs:element name="Reasons" type="cwe:ReasonsType" minOccurs="1" maxOccurs="1"/>
 <xs:element name="Suggestions" type="cwe:SuggestionsType" minOccurs="0" maxOccurs="1"/>
</xs:sequence>
</xs:complexType>

從這個定義可以看出在"Mapping_Notes"節點下,還有5個子節點,其中"Usage",“Rationale”,“Comments”,"Reasons"是強制必須有的節點,"Suggestions"為可選節點,

這個節點資訊的增加,將為我們在CWE與缺陷映射時,提供極大的幫助,以提高映射的準確性,

CWE的作業者們已經意識到CWE與缺陷的映射時出現的重疊或CWE之間存在模糊的交集,會給缺陷分類帶來很多的困惑,最最近的幾個版本中,正試圖通過增加節點以及映射說明,逐步的修正這個問題,特別是CWE 4.11中添加了新的軟體保障趨勢視圖綜合分類:CWE-1400,將所有弱點分組(如“記憶體安全”),以便于分析軟體保障中的趨勢和優先級,

3. CWE 2023 TOP 25

CWE Top 25 是通過分析美國國家標準與技術研究院(National Institute of Standards and Technology(NIST)) 美國國家漏洞資料庫(U.S. National Vulnerability Database(NVD))中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,這些弱點會導致軟體中的嚴重漏洞,攻擊者通常可以利用這些漏洞來控制受影響的系統、竊取資料或阻止應用程式運行,

2023年 CWE TOP25 包含最近常見漏洞和披露(Common Vulnerabilities and Exposures (CVE))記錄的更新弱點資料,這些資料是網路安全和基礎設施安全域(Cybersecurity and Infrastructure Security Agency’s (CISA))已知被利用漏洞(Known Exploited Vulnerabilities (KEV)) 目錄的一部分,

CWE 通過分析2021到2022年報告的43,996個CVE漏洞,得到了2023 最具威脅的25種漏洞,

對此類漏洞資料進行趨勢分析使組織能夠在漏洞管理方面做出更好的投資和政策決策,許多處理軟體的專業人士會發現 CWE Top 25 是幫助降低風險的實用且方便的資源,

  • 2023 CWE TOP25排行

3.1. 缺陷變動情況

  • 名單中上升最快的是:

    • CWE-416:釋放后使用, 從 #7 上升到 #3;
    • CWE-862:授權機制缺失, 從 #16 上升到 #11;
    • CWE-269:特權管理不恰當, 從 #29 上升到 #22;
    • CWE-863:授權機制不正確, 從 #28 上升到 #24,
  • 名單中跌幅最大的是:

    • CWE-502:不可信資料的反序列化, #12 降為 #15;
    • CWE-798:使用硬編碼的憑證, 從 #15 降為 #18;
    • CWE-276:預設權限不正確, 從 #20 降為 #25,
  • 前25名中的新進缺陷是:

    • CWE-269:特權管理不恰當, 從 #29 上升到 #22;
    • CWE-863:授權機制不正確, 從 #28 上升到 #24,
  • 跌出前25名的缺陷是:

    • CWE-400:未加控制的資源消耗(資源耗盡), 從 #23 跌到 #37;
    • CWE-611:XML外部物體參考的不恰當限制(XXE), 從 #24 跌到 #28,

 

點擊關注,第一時間了解華為云新鮮技術~

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/557023.html

標籤:其他

上一篇:資料結構鏈表的基本操作

下一篇:返回列表

標籤雲
其他(162391) Python(38274) JavaScript(25530) Java(18294) C(15239) 區塊鏈(8275) C#(7972) AI(7469) 爪哇(7425) MySQL(7294) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5876) 数组(5741) R(5409) Linux(5347) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4615) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2438) ASP.NET(2404) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) HtmlCss(1995) .NET技术(1986) 功能(1967) Web開發(1951) C++(1942) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1882) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最具威脅的25種安全漏洞(CWE TOP 25)

    摘要: CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射。 本文分享自華為云社區《2023年最具威脅的25種安全漏洞(CWE TOP 25)》,作者: Uncle_Tom 。 CWE Top 25 是通過分析美國國家 ......

    uj5u.com 2023-07-12 08:08:56 more
  • 資料結構鏈表的基本操作

    ```java /*資料結構單向鏈表基本操作 節點類 */ import java.util.Iterator; import java.util.function.Consumer; public class shujujiegou implements Iterable {//整體 privat ......

    uj5u.com 2023-07-11 08:03:35 more
  • 【筆者感悟】筆者的作業感悟【二】

    博客推行版本更新,成果積累制度,已經寫過的博客還會再次更新,不斷地琢磨,高質量高數量都是要追求的,工匠精神是學習必不可少的精神。因此,大家有何建議歡迎在評論區踴躍發言,你們的支持是我最大的動力,你們敢投,我就敢肝 ......

    uj5u.com 2023-07-11 08:03:30 more
  • web安全學習日志---xss漏洞(跨站腳本攻擊)

    1.反射性xss(reflacted) 僅執行一次,非持久型。主要存在于攻擊者將惡意腳本附加到url的引數中,發送給受害者,服務端未經嚴格過濾處理而輸出在用戶瀏覽器中,導致瀏覽器執行代碼資料。 利用場景: 直接插入JS代碼,修改url引數 攻 <script>alert('hack')</scrip ......

    uj5u.com 2023-07-11 08:03:16 more
  • 云原生周刊:Dapr 完成模糊測驗審計 | 2023.7.10

    ## 開源專案推薦 ### [Shell-operator](https://github.com/flant/shell-operator) Shell-operator 是一個在 Kubernetes 集群中運行事件驅動腳本的工具。 ### [node-problem-detector](htt ......

    uj5u.com 2023-07-11 08:03:06 more
  • 基于AidLux的自動駕駛智能預警應用方案

    1. 自動駕駛感知演算法及AidLux相關方案介紹 1.1自動駕駛 自動駕駛汽車,又稱無人駕駛車、電腦駕駛車、無人車、自駕車,是一種需要駕駛員輔助駕駛或者完全不需要操控的車輛。作為自動化載具,自動駕駛汽車可以不需要人類操作即能感知環境及導航。 1.2 自動駕駛系統的組成部分 1.2.1 環境感知系統 ......

    uj5u.com 2023-07-11 08:02:56 more
  • 共探AI大模型時代下的挑戰與機遇,華為云HCDE與大模型專家面對面

    摘要:近日,華為開發者大會2023(cloud)“開發者生態創新發展圓桌會議”在東莞華為溪流背坡村成功舉辦。 2023年7月8日,華為開發者大會2023(cloud)“開發者生態創新發展圓桌會議”在東莞華為溪流背坡村成功舉辦。以大模型為代表的的新一輪人工智能技術浪潮洶涌而來,在圓桌會議上,華為技術專 ......

    uj5u.com 2023-07-11 08:02:39 more
  • 跨境電商企業出海,注意五大業務欺詐風險!

    中國跨境出海業務快速發展并呈現出積極的現狀,越來越多的中國企業開始探索海外市場,尋求更大的發展機遇和國際化的競爭優勢。 從國有企業到民營企業,從基建、外貿專案到制造業、服務業、高端科技企業,從東南亞延伸至“一帶一路”沿線國家和地區,中國企業“走出去”步伐逐漸加快。資料顯示,2022年,中歐貿易逆勢增 ......

    uj5u.com 2023-07-11 08:02:34 more
  • 華為云開發者聯盟助力培養數字化人才,加速應用構建質效提升

    摘要:大會第三天依舊熱鬧非凡,精彩活動紛至沓來。眾人矚目的專題論壇如期舉行,專家們圍繞技術開發、行業實踐最新趨勢,分享寶貴經驗和深刻見解。 本文分享自華為云社區《華為云開發者聯盟助力培養數字化人才,加速應用構建質效提升》,作者:華為云社區精選 。 在前兩天的大會期間,我們不僅享受了精彩的云技術盛宴, ......

    uj5u.com 2023-07-11 08:02:06 more
  • 高尿酸血癥與痛風指南

    # 高尿酸血癥與痛風指南 ::: warning 閱前提醒 本文章內容均整理自參考文獻,僅做為學習資料,請不要作為病情診斷依據,如感覺身體不適請立即前往醫院請專業醫生判斷病情,并遵循醫囑進行相應治療。 ::: 痛風(gout)是嘌呤代謝紊亂和(或)尿酸排泄減少所引起的一種晶體性關節炎。 臨床表現為高 ......

    uj5u.com 2023-07-11 08:01:58 more