Топ-25 самых опасных уязвимостей 2020 года

21 августа 2020 года

Релейная атака

На сайте Common Weakness Enumeration (CWE) опубликован свежий список наиболее уязвимостей 2020 года. 2020 CWE Top 25 Most Dangerous Software Weaknesses — демонстрационный список наиболее распространенных и критических уязвимостей, которые могут привести к серьезным проблемам в программном обеспечении.

Их эксплуатация часто позволяет злоумышленникам полностью взять под контроль выполнение программного обеспечения, украсть данные или помешать работе программного обеспечения.

В опубликованном списке подробно разбирается каждый из 25 видов проблем, приводятся примеры узявимостей и рекомендации для разработчиков по предотвращению появления подобных уязвимостей. Ниже представлен обновленный список самых опасных уязвимостей:

  1. CWE-79 — Некорректная нейтрализация входных данных при генерировании web-страниц (Межсайтовое выполнение сценариев) (Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)) Оценка 45,69 балла;
  2. CWE-787 — Запись за границами буфера (Out-of-bounds Write). Оценка 46,17 балла;
  3. CWE-20 — Некорректная проверка входных данных (Improper Input Validation). Оценка 43,61 балла;
  4. CWE-125 — Чтение за пределами буфера (Out-of-bounds Read). Оценка 26,53 балла;
  5. CWE-119 — Выполнение операций за пределами буфера памяти (Improper Restriction of Operations within the Bounds of a Memory Buffer). Оценка 75,56 балла;
  6. CWE-89 — Некорректная нейтрализация специальных элементов, используемых в SQL-командах (Внедрение SQL) (Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)). Оценка 24,54 балла;
  7. CWE-200 — Разглашение информации (Information Exposure). Оценка 32,12 балла;
  8. CWE-416 — Использование после освобождения (Use After Free). Оценка 17,94 балла;
  9. CWE-352 — Межсайтовая подмена запросов (Cross-Site Request Forgery, CSRF). Оценка 15,54 балла;
  10. CWE-78 — Некорректная нейтрализация специальных элементов, используемых в системных командах (Внедрение команд ОС). Оценка 16,44 балла;
  11. CWE-190 — Целочисленное переполнение (Integer Overflow or Wraparound). Оценка 15.81 балла;
  12. CWE-22 — Атака обхода каталога (Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'). Оценка 13.67 балла;
  13. CWE-476 — Разыменование нулевого указателя (NULL Pointer Dereference). Оценка 8.35 балла;
  14. CWE-287 — Неправильная аутентификация (Improper Authentication). Оценка 8.17 балла;
  15. CWE-434 — Неограниченная загрузка файла опасного типа (Unrestricted Upload of File with Dangerous Type). Оценка 7.38 балла;
  16. CWE-732 — Неправильное назначение разрешений для критического ресурса (Incorrect Permission Assignment for Critical Resource). Оценка 6.95 балла;
  17. CWE-94 — Внедрение кода (Improper Control of Generation of Code ('Code Injection'). Оценка 6.53 балла;
  18. CWE-522 — Недостаточно защищённые учетные данные (Insufficiently Protected Credentials). Оценка 5.49 балла;
  19. CWE-611 — Неправильное ограничение ссылки на внешние объекты XML (Improper Restriction of XML External Entity Reference). Оценка 5.33 балла;
  20. CWE-798 — Использование жестко заданных учетных данных (Use of Hard-coded Credentials). Оценка 5.19 балла;
  21. CWE-502 — Десериализация ненадежных данных (Deserialization of Untrusted Data). Оценка 4.93 балла;
  22. CWE-269 — Неправильное управление привилегиями (Improper Privilege Management). Оценка 4.87 балла;
  23. CWE-400 — Неконтролируемое потребление ресурсов (Uncontrolled Resource Consumption). Оценка 4.14 балла;
  24. CWE-306 — Отсутствует аутентификация для критической функции (Missing Authentication for Critical Function. Оценка 3.85 балла;
  25. CWE-862 — Отсутствует авторизация (Missing Authorization). Оценка 3.77 балла.

Источники

править


Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.