CISA 发布 2024 年最危险的 25 个软件缺陷清单
美国网络安全与基础设施安全局(CISA)和 国土安全系统工程与开发研究所(Homeland Security Systems Engineering and Development Institute)发布了2024 年 CWE 25 大最危险软件缺陷列表,虽然可能读起来枯燥乏味,但对开发人员来说却非常重要。
该列表统计了威胁行为者用来窃取数据、破坏服务以及入侵系统和网络的最常利用的软件缺陷。
CISA 在一份咨询意见中说:"我们强烈建议各组织审查这份清单,并利用它来指导自己的软件安全战略。在开发和采购过程中优先考虑这些弱点,有助于在软件生命周期的核心环节预防漏洞。" 今年的清单采用了一种新的方法进行编制,因此清单中出现了不少变动。
今年的榜单是利用 31770 条 CVE 记录编制而成的,其中包括由 275 个不同的 CVE 编号机构创建的 9000 条 CVE 记录。然后使用了一个评分公式,将利用弱点的频率和弱点的平均严重程度结合起来。
因此,只有三个弱点保留了原有排名,新增了两个弱点--不受控制的资源消耗和敏感信息暴露给未经授权的行为者。
总之,这里有一份清单,基本上是一份软件开发人员不应该做的事情的清单。
1、网页生成过程中输入的不适当中性化("跨站脚本")
去年排名:2
2、越界写入
去年排名第1
去年排名第3
去年排名第9
去年排名第8
去年排名第7
去年排名第5
去年排名第4
去年排名第11
去年排名第10
去年排名第23
去年排名第6
去年排名第16
去年排名第13
去年排名第22
去年排名第15
去年排名第30
去年排名第24
去年排名第19
去年排名第17
去年排名第12
去年排名第18
去年排名第14
去年排名第37
去年排名第20