2021 CWE En Tehlikeli 25 Yazılım Zayıflığı

2021 Common Weakness Enumeration (CWE™) İlk 25 En Tehlikeli Yazılım Zayıflığı (CWE İlk 25), önceki iki takvim yılında yaşanan en yaygın ve etkili sorunların açıklayıcı bir listesidir.

Bu zayıflıklar çok tehlikelidir çünkü genellikle bulunmaları, istismar edilmeleri kolaydır ve düşmanların bir sistemi tamamen ele geçirmesine, veri çalmasına veya bir uygulamanın çalışmasını engellemesine izin verebilir.

CWE Top 25, geliştiricilere, test uzmanlarına ve kullanıcıların yanı sıra proje yöneticilerine, güvenlik araştırmacılarına ve eğitimcilere en ciddi ve güncel güvenlik zayıflıkları hakkında fikir vermede yardımcı olabilecek değerli bir topluluk kaynağıdır.

2021 listesini oluşturmak için CWE Ekibi , Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) Ulusal Güvenlik Açığı Veritabanında (NVD) bulunan Ortak Güvenlik Açıkları ve Etkilenmeler (CVE®) verilerinin yanı sıra Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) puanlarından yararlandı. Her bir CVE kaydıyla ilişkilendirmeler yapıldı. Her bir zayıflığı yaygınlık ve ciddiyete dayalı olarak puanlamak için verilere bir formül uygulandı.

Aşağıda, her birinin toplam puanı da dahil olmak üzere 2021 CWE Top 25’teki zayıf yönlerin kısa bir listesi bulunmaktadır.

SıraİDİsimPuan2020’e göre Sıra Değişikliği
[1]CWE-787Sınır Dışı Yazma65.93+1
[2]CWE-79Web Sayfası Oluşturma Sırasında Girdinin Uygunsuz Nötralizasyonu (‘Siteler Arası Komut Dosyası Oluşturma’)46.84-1
[3]CWE-125Sınır Dışı Okuma24,9+1
[4]CWE-20Yanlış Giriş Doğrulaması20.47-1
[5]CWE-78Bir OS Komutunda (‘OS Komut Enjeksiyonu’) kullanılan Özel Öğelerin Uygunsuz Nötralizasyonu19.55+5
[6]CWE-89Bir SQL Komutunda Kullanılan Özel Öğelerin Uygunsuz Nötralizasyonu (‘SQL Enjeksiyonu’)19.540
[7]CWE-416Ücretsiz Sonra Kullan16.83+1
[8]CWE-22Bir Yol Adının Kısıtlanmış Bir Dizine Uygun Olmayan Sınırlandırılması (‘Yol Geçişi’)14.69+4
[9]CWE-352Siteler Arası İstek Sahteciliği (CSRF)14.460
[10]CWE-434Tehlikeli Türde Dosyanın Sınırsız Yüklenmesi8.45+5
[11]CWE-306Kritik İşlev için Eksik Kimlik Doğrulaması7.93+13
[12]CWE-190Tamsayı Taşması veya Sarma7.12-1
[13]CWE-502Güvenilmeyen Verilerin Seri Halinden Çıkarılması6.71+8
[14]CWE-287Yanlış Kimlik Doğrulama6.580
[15]CWE-476NULL İşaretçi Referansı6.54-2
[16]CWE-798Sabit Kodlu Kimlik Bilgilerinin Kullanımı6.27+4
[17]CWE-119Bir Bellek Arabelleğinin Sınırları İçerisindeki İşlemlerin Uygunsuz Kısıtlanması5.84-12
[18]CWE-862Yetkilendirme Eksik5.47+7
[19]CWE-276Yanlış Varsayılan İzinler5.09+22
[20]CWE-200Hassas Bilgilerin Yetkisiz Bir Aktöre Maruz Kalması4.74-13
[21]CWE-522Yetersiz Korunan Kimlik Bilgileri4.21-3
[22]CWE-732Kritik Kaynak için Yanlış İzin Ataması4.2-6
[23]CWE-611XML Harici Varlık Referansının Uygun Olmayan Kısıtlaması4.02-4
[24]CWE-918Sunucu Tarafı İstek Sahteciliği (SSRF)3.78+3
[25]CWE-77Bir Komutta Kullanılan Özel Öğelerin Uygunsuz Nötralizasyonu (‘Komut Enjeksiyonu’)3.58+6
Rate this post