• Добро пожаловать на сайт - Forumteam.bet !

    Что бы просматривать темы форума необходимо зарегестрироваться или войти в свой аккаунт.

    Группа в телеграме (подпишитесь, что бы не потерять нас) - ForumTeam Chat [Подписатся]
    Связь с администратором - @ftmadmin

MITRE опубликовала список 25 самых опасных проблем 2025 года

Article Publisher

Публикатор
Команда форума
Регистрация
05.02.25
Специалисты MITRE опубликовали ежегодный рейтинг 25 самых опасных и распространенных проблем в программном обеспечении, которые стали причиной появления более 39 000 уязвимостей (раскрытых с июня 2024 по июнь 2025 года).

Отчет был подготовлен совместно с HSSEDI и Агентством по кибербезопасности и защите инфраструктуры США (CISA), курирующими программу Common Weakness Enumeration (CWE).


Под уязвимостями в ПО в данном случае подразумеваются самые разные проблемы, баги, уязвимости и ошибки, обнаруженные в коде, архитектуре, имплементациях или дизайне софта. Такие угрозы могут стать точкой входа для злоумышленников, пытающихся получить контроль над уязвимыми устройствами, помогут атакующим получить доступ к конфиденциальным данным или спровоцировать отказ в обслуживании.

Отметим, что проблемы в списке MITRE имеют собственные идентификаторы CWE (не путать с CVE) — Common Weakness Enumeration. CWE отличаются от CVE тем, что, по сути, первые являются предшественниками вторых, то есть CWE приводят к появлению непосредственно уязвимостей.

При подготовке списка эксперты MITRE изучили информацию о 39 080 CVE, опубликованных за прошедший год, и оценили каждую на предмет распространенности и потенциального ущерба.

Несмотря на заметные изменения, произошедшие в рейтинге в этом году, первое место уже традиционно удерживает некорректная нейтрализация ввода во время генерации веб-страниц (XSS, межсайтовый скриптинг, CWE-79). Также отмечается, что резко набрали «популярность» отсутствие авторизации (CWE-862), разыменование нулевого указателя (CWE-476) и отсутствие аутентификации (CWE-306).

Одновременно с этим в топ-25 добавились несколько классических ошибок, включая переполнение буфера стека и хипа, а также некорректный контроль доступа и выделение ресурсов без ограничений.

Список топ-25 CWE 2025 года, составленный специалистами MITRE, выглядит следующим образом:

МестоIDПроблемаОценкаКоличество KEV (CVE)По сравнению с 2024 годом
1CWE-79Некорректная нейтрализация ввода во время генерации веб-страницы (XSS, межсайтовый скриптинг)60.3870
2CWE-89SQL-инъекция28.724+1
3CWE-352Подделка межсайтовых запросов (CSRF)13.640+1
4CWE-862Отсутствие авторизации13.280+5
5CWE-787Out-of-bounds запись12.6812-3
6CWE-22Обход каталога (Path Traversal)8.9910-1
7CWE-416Use After Free8.4714+1
8CWE-125Out-of-bounds чтение7.883-2
9CWE-78Инъекция команд на уровне ОС7.8520-2
10CWE-94Инъекция кода7.577+1
11CWE-120Классическое переполнение буфера6.960N/A
12CWE-434Неограниченная загрузка файлов опасного типа6.874-2
13CWE-476Разыменование нулевого указателя6.410+8
14CWE-121Переполнение буфера стека5.754N/A
15CWE-502Десериализация недоверенных данных5.2311+1
16CWE-122Переполнение буфера хипа5.216N/A
17CWE-863Некорректная авторизация4.144+1
18CWE-20Некорректная проверка ввода4.092-6
19CWE-284Ненадлежащий контроль доступа4.071N/A
20CWE-200Раскрытие чувствительных данных4.011-3
21CWE-306Отсутствие аутентификации для критической функции3.4711+4
22CWE-918Подделка запросов на стороне сервера (SSRF)3.360-3
23CWE-77Инъекция команд3.152-10
24CWE-639Обход авторизации через управляемый пользователем ключ2.620+6
25CWE-770Выделение ресурсов без ограничений или троттлинга2.540+1


В свою очередь, специалисты CISA отмечают, что список топ-25 CWE отражает наиболее критичные проблемы, которые атакующие регулярно используют в реальных атаках. Организациям рекомендуется учитывать этот рейтинг при разработке и пересмотре стратегий безопасности ПО.

Разработчикам и продуктовым командам настоятельно советуют изучить рейтинг и активнее внедрять принципы Secure by Design, а ИБ-специалистам — руководствоваться этим топ-25 в процессе тестирования приложений и управления уязвимостями.
 
Сверху Снизу