MITRE Corporation は、開発者、ネットワーク防御者、調達チームへの情報提供に役立つ、最も危険なソフトウェアの「弱点」25 個を新しいリストとして発表しました。
毎年恒例の CWE トップ 25 リストは、今年は 39,080 の CVE の背後にある弱点 (CWE) から編集されました。
「これらの脆弱性の根本原因を明らかにすることは、そもそもこれらの脆弱性の発生を防ぐための投資、政策、実践の強力な指針となり、業界と政府の利害関係者の両方に利益をもたらす」とMITREは主張した。
リストのトップは再びクロスサイト スクリプティング (XSS) で、SQL インジェクションが 1 つ順位を上げて 2 位に、クロスサイト リクエスト フォージェリが 1 つ順位を上げて 3 位になりました。 Use-after-free (8 位) とコード インジェクション (10 位) は両方とも昨年より 1 つ順位を上げました。
トップ 10 のうち、境界外書き込み (5 位)、パス トラバーサル (6 位)、境界外読み取り (8 位)、OS コマンド インジェクション (9 位) はすべて、昨年のランキングから順位を落としました。
ランキングは、その深刻度と実際のエクスプロイトの頻度に基づいて各弱点をスコアリングすることによって計算されます。
今年は、従来のバッファ オーバーフロー、スタック ベースのバッファ オーバーフロー、ヒープ ベースのバッファ オーバーフロー、不適切なアクセス制御、ユーザー制御キーによる認証バイパス、および制限やスロットリングを伴わないリソースの割り当てに関する新しいエントリがありました。
しかし、AppOmni の CSO である Cory Michal 氏は、脆弱な資格情報の処理がいかに危険であるかを考えると、「保護が不十分な資格情報」がトップ 25 に入るべきだったと主張しました。
「Commvault、Salesloft/Drift、Gainsight などの主要な SaaS 統合プロバイダーが侵害され、攻撃者が OAuth2 トークンを持ち去った場合、それらの『資格情報』は数千のダウンストリーム SaaS テナントへのスケルトン キーになります」と同氏は説明しました。
「攻撃者がこれらの盗んだトークンを使用して、ユーザーのパスワードに触れずに CRM やコラボレーション データにアクセスしているのを目撃しています。そのパターン、したがって CWE-522 の実世界への影響は 2026 年まで増大し続けると私は予想しています。」
そうは言っても、 新しいリスト ID、認可、アクセス制御の問題がセキュリティ チームにとっていかに重要な問題となっているかを強調しています。
「認証の欠落、不適切なアクセス制御、認可バイパスなどの弱点がすべてトップ25にランクインまたはランクインしている場合、それは攻撃者が認証および認可ロジックのギャップを見つけて悪用することに一貫して成功していることを示しています」とMichal氏は述べた。
「今日の SaaS と AI の世界では、アプリが API や統合によって相互接続されており、これらの弱点はすぐに水平移動、データ漏洩、現実化したリスクに変わります。」
#年の最も危険なソフトウェアの弱点トップ #が明らかに