CISA发布2022年25个最危险的软件弱点


与去年的榜单相比,弱点类型的排名位置有几个显著变化,包括一些弱点下降或首次出现在前 25 名中。

CWE-362(使用不正确同步的共享资源并发执行('竞争条件')):从 #33 到 #22

CWE-94(代码生成控制不当('代码注入')):从 #28 到 #25

CWE-400(不受控制的资源消耗):从 #27 到 #23

CWE-77(命令中使用的特殊元素的不正确中和(“命令注入”)):从 #25 到 #17

CWE-476(空指针取消引用):从 #15 到 #11

最大的下行趋势是:

CWE-306(缺少关键功能的身份验证):从 #11 到 #18

CWE-200(敏感信息暴露给未经授权):从 #20 到 #33

CWE-522(凭据保护不足):从 #21 到 #38

CWE-732(关键资源的权限分配不正确):从 #22 到 #30

前 25 名中的新条目是:

CWE-362(使用不正确同步的共享资源并发执行('竞争条件')):从 #33 到 #22

CWE-94(代码生成控制不当('代码注入')):从 #28 到 #25

CWE-400(不受控制的资源消耗):从 #27 到 #23

跌出前 25 名的参赛作品是:

CWE-200(将敏感信息暴露给未经授权的演员):从 #20 到 #33

CWE-522(凭据保护不足):从 #21 到 #38

CWE-732(关键资源的权限分配不正确):从 #22 到 #30

以下是 2021 年和 2022 年前 25 名榜单差异的直观表示。

与过去几年一样,前 25 名继续向更具体的基础级别弱点过渡。虽然独特的类级弱点数量缓慢下降(从 2020 年的 9 个下降到 2022 年的 7 个),但用于生成列表的所有映射的百分比已从 2020 年的 30% 下降到今年的 16% . 复合和变体弱点的其他级。

虽然列表中仍然存在 7 个类级别的弱点,但它们在排名中明显下降,受重新映射任务中优先级的影响(请参阅重新映射任务)。随着社区改进其映射到更精确的弱点,预计这一运动将在未来几年继续。

今年的分析创造了职业和基础水平的混合弱点,在前 25 名中上下移动。这是意料之中的,因为其中一些职业通常以易于识别的关键字而闻名,例如“竞争条件”、“命令” CWE 计划的目标仍然是通过前 25 名中的基础级弱点类型迭代地提供更多特异性。可以观察到,每年都更接近该目标。该计划的目标是,这一趋势将使试图更好地理解和解决威胁当今系统的问题的用户受益,因为与更高级别的弱点相比,基本级别的弱点更具信息性并且有利于实际缓解。


2022 CWE Top 25 是通过从 NVD 获取和分析公共漏洞数据而开发的。对于 2022 年清单,数据使用了已知被利用漏洞 (KEV) 目录,该目录根据 CISA 于 2021 年 11 月颁布的“具有约束力的操作指令 22-01-降低已知被利用漏洞的重大风险”建立。KEV是权威的已知已在野外被利用的漏洞的来源。

在数据收集和重新映射过程之后,使用评分公式来计算弱点的排名顺序,该顺序将 CWE 是漏洞的根本原因的频率与通过 CVSS 衡量的每个漏洞利用的平均严重性相结合。在这两种情况下,频率和严重性都相对于看到的最小值和最大值进行了标准化。在下一节中,这些指标分别表示为“NVD 计数”和“平均 CVSS”。

有关 2022 年 Top 25 榜单计算的更具体和详细信息,请参阅详细方法。

具有评分指标的 CWE 前 25 名

因为所有弱点在适当的条件下都可能成为可利用的漏洞:

2022年重映射任务的重大变化


Top 25 团队对 2022 年的重映射任务进行了几项重大更改:

将来自 NVD 的 CVMAP 数据集成到映射分析中。NVD 的 CVMAP 计划允许 CVE 编号机构 (CNA) 在其权限范围内为 CVE 记录提交他们自己的 CWE 映射。排名前 25 位的分析师将这些映射集成为重新映射的附加数据点。如果没有足够的细节来进行更深入的分析,则选择 CNA 映射。这可能会减少映射到 NVD-CWE-noinfo 的 CVE 数量,并让我们深入了解 CNA 本身可能的映射错误。它还揭示了对某些弱点的过度使用,例如 CWE-20 和 CWE-200。

分析师可以在单个漏洞中表示 CWE 之间的链接关系。使用了一个简单的语法:X-Y 暗示弱点 X 触发了弱点 Y。支持更长的链,例如 X-Y-Z。在某些情况下,同一 CVE 记录中存在多个链。虽然链接表示并没有影响今年的评分,但它提供了有价值的见解和真实世界的示例,说明未来如何表示链以应对漏洞。前 25 名团队打算与包括 NIST 在内的相关方分享经验。

由于要分析的潜在 CVE 的数量很大,因此定义了一个流程来取消对过于复杂和耗时而无法分析的 CVE 的优先级。例如,CVE 可能与开源产品中的访问控制问题相关,错误报告包含数十条产品特定的评论,试图确定正确的策略,或者包含大量更改的大量差异报告,除了针对弱点的修复. 这些复杂的 CVE 被标记为“TODO”,后来由经验丰富的分析师解决,或者推迟到明年进行潜在的重新分析。

219 个 CVE 被标记为 TODO 但未解决,即它们极其复杂且耗时。在重新映射期接近尾声时,还对似乎不太可能以任何显著方式影响最终前 25 名结果的 CVE 应用了去优先级;例如,如果映射到 CWE-20,许多 CVE 将被取消优先级,因为 CWE-20 的等级在数学上不太可能改变;同样,CWE-787 在#1 上遥遥领先,许多相关的 CVE 也被取消了优先级。共有 1,013 个 CVE 根本没有重新映射或分析。这种去优先级使分析师能够专注于完成 CVE,从而为 NVD / CNA 分析师带来更大的好处(以提供有关可能的映射错误的反馈),以及分析接近前 25 名底部或接近尖端顶部的 CWE ,因为甚至可能发生排名的微小变化。例如,CWE 团队有更多时间来分析密码学相关问题以及 CISA KEV 列表。许多相关的 CVE 也被取消了优先级。

共有 1,013 个 CVE 根本没有重新映射或分析。这种去优先级使分析师能够专注于完成 CVE,从而为 NVD / CNA 分析师带来更大的好处(以提供有关可能的映射错误的反馈),以及分析接近前 25 名底部或接近尖端顶部的 CWE ,因为甚至可能发生排名的微小变化。例如,CWE 团队有更多时间来分析密码学相关问题以及 CISA KEV 列表。许多相关的 CVE 也被取消了优先级。共有 1,013 个 CVE 根本没有重新映射或分析。这种去优先级使分析师能够专注于完成 CVE,从而为 NVD / CNA 分析师带来更大的好处(以提供有关可能的映射错误的反馈),以及分析接近前 25 名底部或接近尖端顶部的 CWE ,因为甚至可能发生排名的微小变化。例如,CWE 团队有更多时间来分析密码学相关问题以及 CISA KEV 列表。因为即使是小的等级变动也可能发生。例如,CWE 团队有更多时间来分析密码学相关问题以及 CISA KEV 列表。因为即使是小的等级变动也可能发生。例如,CWE 团队有更多时间来分析密码学相关问题以及 CISA KEV 列表。

精彩推荐

伊朗最大钢铁公司因网络攻击被迫停产,以色列嫌疑最大?

2022.06.29

甲骨文耗时6个月修补Fusion Middleware的重大漏洞

2022.06.28

CISA警告:黑客仍在利用 Log4Shell 漏洞

2022.06.27


注:本文由E安全编译报道,转载请联系授权并注明来源。

今天给各位分享和外国人聊天的软件的知识,其中也会对和外国人聊天的软件下载进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!能和外国人聊天的软件和外国人交友聊天的软件有:skype、whatsapp、Facebook、twitter、Line。1、skypeSkype是一款即时通讯软件,其具备IM所需的功..

大家好,今天来为大家解答关于可以斗牛的软件这个问题的知识,还有对于可以斗牛的软件也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!腾讯的欢乐斗牛现在叫什么新款的欢乐斗牛现在叫做快乐斗牛棋牌。最新版本的欢乐斗牛上线之后,不仅仅是对游戏进行了..

大家好,今天来给大家分享安装扣扣到手机上的相关知识,通过是也会对苹果手机扣扣传的软件怎么安装相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!怎样安装手机扣扣手机QQ安装方法参考如下:一、手机下载后安装方法(由于手机机型差异..

大家好,关于乐视手机天气预报不更新很多朋友都还不太明白,今天小编就来为大家分享关于乐视手机自带天气软件的知识,希望对各位有所帮助!手机上的天气预报为什么不更新了可能是由于服务器异常导致天气更新不及时,可重启手机,或重新连接网络。1、如果定位服务关闭,可打开定位服务:确认"定位服务"..

很多朋友对于钢材市场价格今日报价表软件和钢材价格最新行情软件不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!库存降低,价格企稳,钢材“金九银十”旺季特征显现,能否带动后市需求?尽管说钢铁价格相比于前期企稳明显,但是相对于以往来说,仍然出现了同期下滑的现象。..

今天给各位分享华为手机卸载软件怎么卸载的知识,其中也会对华为手机卸载软件怎么卸载干净进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!华为手机卸载软件怎么卸载在华为手机中,长按需要删除的软件,连续点击两次卸载就可以成功将华为手机中的软件进行卸载掉。工具/原料:..

大家好,今天本篇文章就来给大家分享dwg文件用什么软件打开,以及dwg文件用什么打开对应的知识和见解,内容偏长哪个,大家要耐心看完哦,希望对各位有所帮助,不要忘了收藏本站喔。DWG格式文件用什么软件打开?DWG格式文件可以通过AutoCAD软件来打开。该格式的文件是电脑辅助设计软件AutoCAD以及基于Aut..

本篇文章给大家谈谈连信是什么软件可靠吗,以及连信是正规软件吗对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。连信是什么?连信是款适合全年龄的即时通讯社交软件,为你和朋友架起一座沟通的桥梁。 通过文字、语音、视频、图片、红包传递你的心意,表达你的态度。无拘无束地和你的朋友..

温州网讯 梅雪俦,今年85岁,1957年从西安建筑科技大学(原西安建筑工程学院)毕业后,分配到当时的温州专署工业局工作,退休前是瓯海建设开发总公司总工程师。1996年..

大家好,今天来为大家解答关于vi是什么这个问题的知识,还有对于vi是什么软件也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!vi是什么意思?VI是指视觉设计。VI的全名是VisualIdentity,VI设计是一个视觉识别系统。在整个CIS系统中,它具有很高的传染..

很多朋友对于手机vbn是什么意思和vbn软件是什么意思不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!苹果手机的时间限额设置批准全天使用,如何取消呢在手机设置“使用屏幕时间”中进行设置取消,步骤如下:1、在手机主页面,点开【设置】图标。2、进入设置页面点开【屏幕使..

10667 刘涛银联的云闪付和闪付有什么区别,相信很多小伙伴都不清楚,甚至对这两个支付产品的概念都不明白,那么云闪付是什么?闪付又是什么?它们有什么区别,下面希..

演示机型:Iphone 13系统版本:iOS15.4苹果已卸载应用怎么删除数据共有4步,以下是Iphone 13中卸载应用后删除数据的具体操作步骤:操作/步骤1设置中点击通用首先..

本文由 E安全 来源发布

CISA发布2022年25个最危险的软件弱点

评论问答