MITRE发布软件安全缺陷Top25清单(2023版)

VSole2023-07-03 09:43:30

近日,美国非盈利性研究机构MITRE发布了2023版软件安全安全缺陷清单(CWE Top25),对过去两年中严重危害软件应用安全的25个安全缺陷进行了分析和评价。

软件安全缺陷涉及一系列广泛的问题,包括软件的架构设计和代码实现过程中存在的缺陷、瑕疵、漏洞和错误等。这些安全缺陷可能导致软件在运行过程中出现严重的安全隐患和漏洞。攻击者可以利用这些缺陷来控制受影响的系统、窃取数据或破坏正常的生产活动。

MITRE研究人员表示,在编制这份软件安全缺陷清单的过程中,他们重点分析了NIST漏洞数据库(NVD)中2021-2022年里所发现和报告的43996个CVE条目,特别是其中被添加到CISA(美国网络安全和基础设施安全局)已知利用漏洞(KEV)目录中的CVE记录,然后根据相关漏洞的严重程度和流行程度进行了综合评分。今年清单中所收录的25个安全缺陷之所以很危险,是由于它们均实际产生了重大的安全性影响,并且广泛出现近两年所发布的软件系统中。

对于应用软件的架构师、设计师、开发人员和使用者而言,这份清单将是一种实用且方便的参考资源,有助于降低风险。以下是今年清单收录的Top25安全缺陷具体信息:

据了解,MITRE研究人员在接下来一段时间里,还将继续发布一系列关于CWE Top 25方法、漏洞映射趋势及其他实用信息的报告,旨在进一步阐明加强软件缺陷管理的作用和方法。

软件缺陷管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件供应链安全白皮书(2021)》着重分析了软件供应链安全,梳理了软件供应链的安全现状,透过现状全面剖析软件供应链的安全风险及面临的安全挑战,有针对性的提出如何对软件供应链的安全风险进行防范与治理……
企业安全规划建设过程中,往往会涉及到开发的代码安全,而更多可以实现落地的是源代码安全审计中,使用自动化工具代替人工漏洞挖掘,并且可以交付给研发人员直接进行安全自查,同时也更符合SDL的原则,此外可以显著提高审计工作的效率。
GitHub作为全球最大的开源代码托管平台,抽样分析发现至少5.8%的java开源项目受该漏洞影响。截止目前,距离官方第一次发布修复版本已近一周时间,GitHub上还有89%的受影响项目仍然没有修复。作为顶级基金会,也是本次漏洞的「当事人」,Apache基金会管理了超过1000个java项目,其中仍有33.4%未修复。
运用DevSecOps理念建设软件供应链安全体系~
2022年3月9日,国家市场监督管理总局、国家标准化管理委员会发布2022年第2号中华人民共和国国家标准公告
本文整理了2022上半年我国发布的重要网络安全标准,包含19项国家标准、11项行业标准,覆盖基础通用、安全产品、安全管理、安全技术等多个领域,供大家参考。
为适应敏捷开发模式,德邦证券于2018年开始构建DevOps体系,并配套研发了DevOps智能云平台。
目前DevOps相关的概念很多,比如DevSecOps、AIOps、SRE、CI、CD等。这么多概念往往让人很困惑,搞不清楚彼此之间的关系。不少人喜欢用图1来解释DevOps、敏捷、CI、CD等之间的关系,不过这可能会造成对DevOps的误解。 我们都知道DevOps要形成闭环,但仅仅关注闭环还是不够的,更别说仅关注研发或者CICD了。作为云原生思想之一,DevOps的核心是围绕应用生命周期过程
近日,美国非盈利性研究机构MITRE发布了2023版软件安全安全缺陷清单(CWE?Top25),对过去两年中严重危害软件应用安全的25个安全缺陷进行了分析和评价。攻击者可以利用这些缺陷来控制受影响的系统、窃取数据或破坏正常的生产活动。
协作改善软件安全势在必行,而这可能需要开发出工具和标准来丰富SBOM和提供更深入的分析。
VSole
网络安全专家