主頁 >  其他 > 2023年最具威脅的25種安全漏洞(CWE TOP 25)

2023年最具威脅的25種安全漏洞(CWE TOP 25)

2023-07-12 08:18:48 其他

摘要: CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,

本文分享自華為云社區《2023年最具威脅的25種安全漏洞(CWE TOP 25)》,作者: Uncle_Tom ,

CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,這些弱點會導致軟體中的嚴重漏洞,攻擊者通常可以利用這些漏洞來控制受影響的系統、竊取資料或阻止應用程式運行,對此類漏洞資料進行趨勢分析使組織能夠在漏洞管理方面做出更好的投資和政策決策,許多處理軟體的專業人士會發現CWE Top25幫助降低風險的方便且實用資源,

1. CWE 4.12發布

最近幾年,每年6月CWE發布的版本都成為一年中最重要的版本,因為里面包含了新的CWE TOP 25 視圖,也就是我們常說的:CWE最具威脅的25種缺陷,

CWE 4.12 在6月29號發布,里面包含了重要的2023年TOP25視圖: CWE-1425,同時這次的TOP 25還包括從美國網路安全和基礎設施安全域(Cybersecurity and Infrastructure Security Agency’s (CISA))已知被利用漏洞(Known Exploited Vulnerabilities (KEV)) 目錄中觀察到的示例,以顯示與現實世界漏洞的相關性,

另一個重要的變動是在所有 CWE 條目中添加了一個新的節點 - 漏洞映射說明(Mapping_Notes),這些說明將使用戶能夠更準確地將漏洞(例如 CVE)映射到其根本原因弱點,以前,映射注釋僅在“注釋”部分中可用于少數 CWE 條目,為此新版本的CWE,將原有的xml的schema從6.9升級到7.0, 用于完善這個節點的定義,

2. CWE新的節點 – 漏洞映射說明(Mapping_Notes)

我們從cwe_schema_v7.0.xsd中可以看到,新增加的節點"Mapping_Notes"的定義型別為:

“cwe:MappingNotesType”,
<xs:element name="Mapping_Notes" type="cwe:MappingNotesType" minOccurs="0" maxOccurs="1"/>

再看"MappingNotesType"的具體定義為:

<xs:complexType name="MappingNotesType">
<xs:annotation>
<xs:documentation>The MappingNotesType complex type provides guidance for when (and whether) to map an issue to this CWE entry or to suggest alternatives. The Usage element describes whether the CWE should be used for mapping vulnerabilities to their underlying weaknesses as part of root cause analysis. The Rationale element provides context for the Usage. The Comments element provides further clarification to the reader. The Reasons element uses a limited vocabulary to summarize the Usage. The Suggestions element includes suggestions for additional CWEs that might be more appropriate for the mapping task.</xs:documentation>
</xs:annotation>
<xs:sequence>
 <xs:element name="Usage" type="cwe:UsageEnumeration"  minOccurs="1" maxOccurs="1"/>
<xs:element name="Rationale" type="cwe:StructuredTextType"  minOccurs="1" maxOccurs="1"/>
<xs:element name="Comments" type="cwe:StructuredTextType" minOccurs="1" maxOccurs="1"/>
 <xs:element name="Reasons" type="cwe:ReasonsType" minOccurs="1" maxOccurs="1"/>
 <xs:element name="Suggestions" type="cwe:SuggestionsType" minOccurs="0" maxOccurs="1"/>
</xs:sequence>
</xs:complexType>

從這個定義可以看出在"Mapping_Notes"節點下,還有5個子節點,其中"Usage",“Rationale”,“Comments”,"Reasons"是強制必須有的節點,"Suggestions"為可選節點,

這個節點資訊的增加,將為我們在CWE與缺陷映射時,提供極大的幫助,以提高映射的準確性,

CWE的作業者們已經意識到CWE與缺陷的映射時出現的重疊或CWE之間存在模糊的交集,會給缺陷分類帶來很多的困惑,最最近的幾個版本中,正試圖通過增加節點以及映射說明,逐步的修正這個問題,特別是CWE 4.11中添加了新的軟體保障趨勢視圖綜合分類:CWE-1400,將所有弱點分組(如“記憶體安全”),以便于分析軟體保障中的趨勢和優先級,

3. CWE 2023 TOP 25

CWE Top 25 是通過分析美國國家標準與技術研究院(National Institute of Standards and Technology(NIST)) 美國國家漏洞資料庫(U.S. National Vulnerability Database(NVD))中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射,這些弱點會導致軟體中的嚴重漏洞,攻擊者通常可以利用這些漏洞來控制受影響的系統、竊取資料或阻止應用程式運行,

2023年 CWE TOP25 包含最近常見漏洞和披露(Common Vulnerabilities and Exposures (CVE))記錄的更新弱點資料,這些資料是網路安全和基礎設施安全域(Cybersecurity and Infrastructure Security Agency’s (CISA))已知被利用漏洞(Known Exploited Vulnerabilities (KEV)) 目錄的一部分,

CWE 通過分析2021到2022年報告的43,996個CVE漏洞,得到了2023 最具威脅的25種漏洞,

對此類漏洞資料進行趨勢分析使組織能夠在漏洞管理方面做出更好的投資和政策決策,許多處理軟體的專業人士會發現 CWE Top 25 是幫助降低風險的實用且方便的資源,

  • 2023 CWE TOP25排行

3.1. 缺陷變動情況

  • 名單中上升最快的是:

    • CWE-416:釋放后使用, 從 #7 上升到 #3;
    • CWE-862:授權機制缺失, 從 #16 上升到 #11;
    • CWE-269:特權管理不恰當, 從 #29 上升到 #22;
    • CWE-863:授權機制不正確, 從 #28 上升到 #24,
  • 名單中跌幅最大的是:

    • CWE-502:不可信資料的反序列化, #12 降為 #15;
    • CWE-798:使用硬編碼的憑證, 從 #15 降為 #18;
    • CWE-276:預設權限不正確, 從 #20 降為 #25,
  • 前25名中的新進缺陷是:

    • CWE-269:特權管理不恰當, 從 #29 上升到 #22;
    • CWE-863:授權機制不正確, 從 #28 上升到 #24,
  • 跌出前25名的缺陷是:

    • CWE-400:未加控制的資源消耗(資源耗盡), 從 #23 跌到 #37;
    • CWE-611:XML外部物體參考的不恰當限制(XXE), 從 #24 跌到 #28,

 

點擊關注,第一時間了解華為云新鮮技術~

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/557033.html

標籤:其他

上一篇:資料結構鏈表的基本操作

下一篇:返回列表

標籤雲
其他(162401) Python(38274) JavaScript(25530) Java(18294) C(15239) 區塊鏈(8275) C#(7972) AI(7469) 爪哇(7425) MySQL(7294) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5876) 数组(5741) R(5409) Linux(5347) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4615) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2438) ASP.NET(2404) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) HtmlCss(1995) .NET技术(1986) 功能(1967) Web開發(1951) C++(1942) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1882) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最具威脅的25種安全漏洞(CWE TOP 25)

    摘要: CWE Top 25 是通過分析美國國家漏洞資料庫(NVD)中的公共漏洞資料來計算的,以獲取前兩個日歷年 CWE 弱點的根本原因映射。 本文分享自華為云社區《2023年最具威脅的25種安全漏洞(CWE TOP 25)》,作者: Uncle_Tom 。 CWE Top 25 是通過分析美國國家 ......

    uj5u.com 2023-07-12 08:18:48 more
  • 資料結構鏈表的基本操作

    ```java /*資料結構單向鏈表基本操作 節點類 */ import java.util.Iterator; import java.util.function.Consumer; public class shujujiegou implements Iterable {//整體 privat ......

    uj5u.com 2023-07-12 08:18:40 more
  • 智慧化考慮運用資料、資訊、知識及反饋機制提升微表情識別準確度

    一、什么是微表情 微表情是一種快速呈現的表情,一般認為其持續時間在 1/25 秒~1/5 秒之間,也有學者認為其持續時間在 1/2秒以內,反映了人們壓抑的真實情緒。當前微表情識別技術廣泛應用在銀行業務領域,例如反欺詐等助力金融服務智慧化。例如平安銀行微表情識別技術能夠遠程抓取客戶微小表情變化,識別貸 ......

    uj5u.com 2023-07-12 08:18:08 more
  • 第一章 云計算概述

    ### 1 IT發展趨勢 #### 1.1 什么是IT `IT就是資訊處理的總集,包括:軟體、硬體、通信和相關服務等。` IT的核心:以資料中心為基礎的核心架構 > 傳統的IT基礎架構由常見的硬體和軟體組件構成: > > 設施、資料中心、服務器、網路硬體、桌面計算機,以及企業應用軟體解決方案。 ![ ......

    uj5u.com 2023-07-12 08:17:37 more
  • 【HDC.Cloud 2023】華為云區塊鏈分論壇內容值得再讀!

    摘要:在Web3時代,基礎設施不僅僅是傳統意義上的服務器、網路等,還包括了區塊鏈節點、智能合約等,這些基礎設施的穩定性和可信度直接影響著Web3的發展。 本文分享自華為云社區《【HDC.Cloud 2023】華為云區塊鏈分論壇內容值得再讀!》,作者:華為云PaaS服務小智 。 Web3是全新的互聯網 ......

    uj5u.com 2023-07-12 08:12:11 more
  • 判斷是否是完全平方數[容易]和排列箱子[容易]

    1.1.1. 完全平方數(PerfectSquare) 判斷正整數y是否是完全平方數。如果能找到正整數x,使得x*x==y,則y是平方數。 1. 思路 條件 處理 x*x>y 丟棄右半部分 x*x==y y是完全平方數 x*x<y 丟棄左半部分 x的取值范圍是[1,y],我們用左閉右開空間,就是[1 ......

    uj5u.com 2023-07-12 08:11:30 more
  • 資料結構鏈表的基本操作

    ```java /*資料結構單向鏈表基本操作 節點類 */ import java.util.Iterator; import java.util.function.Consumer; public class shujujiegou implements Iterable {//整體 privat ......

    uj5u.com 2023-07-12 08:11:25 more
  • 代碼審計工具Fortify基本使用

    最近接觸到一款代碼審計的工具 Fortify SCA and Applications 22.2.0,現就其基本使用做一簡單介紹! Fortify是一個應用安全測驗軟體,是Micro Focus旗下AST(應用程式安全測驗)產品。 Fortify能夠提供靜態和動態應用程式安全測驗技術,以及運行時應用 ......

    uj5u.com 2023-07-12 08:09:43 more
  • 語音平臺原始碼搭建開發之表情功能的實作

    語音平臺原始碼搭建開發表情功能對用戶不管是語言表達或是體驗新歌都是非常重要的,經過一番操作,我們就成功實作了語音平臺原始碼表情功能,后續我會繼續為大家分享語音平臺原始碼搭建開發知識。 ......

    uj5u.com 2023-07-12 08:09:34 more
  • Frida主動呼叫java函式來爆破解題思路

    利用Frida去呼叫java代碼中的類,然后爆破。算是一種主動呼叫的方法。主動呼叫可以用于爆破,模擬程式部分執行,需要注意的知識點是在java代碼中的static型別資料在爆破程序中需要每次都對這種型別值重新設定。 ......

    uj5u.com 2023-07-12 08:09:03 more