2024年最危险的25个软件漏洞

2024年最危险的25个软件漏洞

祺印说信安 2024-12-06 23:14

MITRE 发布了 2024 年 25 大最危险软件漏洞年度列表,重点介绍了对全球软件系统构成重大风险的严重漏洞。

该列表是与网络安全和基础设施安全局 (CISA) 合作开发的,对于旨在加强网络安全防御的开发人员、安全专业人员和组织来说是一项重要资源。

2024 年 CWE Top 25 列表确定了与超过 31,770 个常见
漏洞
和暴露 (CVE) 记录相关的最严重和最普遍的软件弱点。

攻击者经常利用这些漏洞来破坏系统、窃取敏感数据或破坏基本服务。该列表基于对 2023 年 6 月至 2024 年 6 月 CVE 记录的分析,重点关注
CISA 已知被利用漏洞 (KEV)
目录中包含的漏洞。

十大最危险的软件漏洞

根据 MITRE 的数据,下表列出了 2024 年最危险的 25 个软件漏洞:

序号 弱点名称 中央能源识别号 分数 KEV 中的 CVE 改变
1 跨站点脚本 CWE-79 56.92 3 +1
2 越界写入 CWE-787 45.20 18 -1
3 SQL 注入 CWE-89 35.88 4 0
4 跨站请求伪造 (CSRF) CWE-352 19.57 0 +5
5 路径遍历 CWE-22 12.74 4 +3
6 越界阅读 CWE-125 11.42 3 +1
7 操作系统命令注入 CWE-78 11.30 5 -2
8 免费后使用 CWE-416 10.19 5 -4
9 缺少授权 CWE-862 10.11 0 +2
10 无限制上传危险类型文件 CWE-434 10.03 0 0
11 代码注入 CWE-94 7.13 7 +12
12 不正确的输入验证 CWE-20 6.78 1 -6
13 命令注入 CWE-77 6.74 4 +3
14 身份验证不当 CWE-287 5.94 4 -1
15 权限管理不当 CWE-269 5.22 0 +7
16 不受信任数据的反序列化 CWE-502 5.07 5 -1
17 敏感信息暴露给未经授权的行为者 CWE-200 5.07 0 +13
18 授权不正确 CWE-863 4.05 2 +6
19 服务器端请求伪造(SSRF) CWE-918 4.05 2 0
20 内存缓冲区边界内的操作限制不当 CWE-119 3.69 2 -3
21 空指针取消引用 CWE-476 3.58 0 -9
22 使用硬编码凭证 CWE-798 3.46 2 -4
23 整数溢出或回绕 CWE-190 3.37 3 -9
24 不受控制的资源消耗 CWE-400 3.23 0 +13
25 缺少关键功能的身份验证 CWE-306 2.73 5 -5

该表全面概述了前 25 个软件弱点,包括它们的 CWE ID、分数、已知利用漏洞 (KEV) 目录中的 CVE 数量以及与上一年相比的排名变化。

CWE Top 25 列表对于指导安全投资和政策具有
重要意义
。通过了解这些漏洞的根本原因,组织可以实施策略来防止它们发生。

这种主动方法减少了部署后修复的需要,从而增强了安全性并节省了成本。

鼓励组织将 CWE Top 25 纳入其软件开发生命周期和采购流程。通过优先考虑这些弱点,公司可以降低风险并展示对网络安全的承诺,从而增强客户信任。

采用安全设计实践对于开发人员和安全团队来说至关重要。这涉及在软件开发的每个阶段纳入安全措施,以防止引入漏洞。

随着网络威胁的不断演变,了解最危险的软件漏洞对于维护强大的网络安全防御至关重要。2024 年 CWE Top 25 榜单为应对这些挑战和保护关键系统免遭攻击提供了战略框架。

— 欢迎关注 往期回顾 —

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载

单位高层领导参与网络安全不应该只是口头说说
党委(党组)网络安全工作责任制实施办法
“两高一弱”专项下,谈合规下的弱口令
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
1994-2024等级保护30年法律法规及政策发展历程概览

网络安全等级保护:等级保护的概念

网络安全等级保护:等级保护工作的内涵

网络安全等级保护:开展网络等级保护工作的流程

网络安全等级保护:贯彻落实网络安全等级保护制度的原则

网络安全等级保护:开展网络安全等级保护工作的法律依据

网络安全等级保护:开展网络安全等级保护工作的政策依据

网络安全等级保护:开展网络安全等级保护工作的标准依据

网络安全等级保护:等级保护工作从定级到备案

网络安全等级保护:网络总体安全规划很重要

网络安全等级保护:一定要做好网络安全运行与维护

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)

>>>数据安全系列<<<
数据安全管理从哪里开始
数据泄露的成本:医疗保健行业
数据安全知识:数据安全策略规划
数据安全知识:组织和人员管理
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?
>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

网络安全知识:什么是缓冲区溢出?

网络安全知识:网络安全中的EDR是什么?

网络安全知识:什么是身份验证?

网络安全知识:什么是勒索软件?

网络安全知识:什么是授权?

网络安全知识:什么是自治系统?

网络安全知识:什么是蓝队?

网络安全知识:什么是Bind Shell?

网络安全知识:什么是安全网关?

网络安全知识:什么是蓝队?

网络安全知识:什么是防病毒产品?

网络安全知识:什么是横幅抓取?

网络安全知识:什么是堡垒主机?

网络安全知识:什么是引导扇区病毒?

网络安全知识:计算机网络中的桥接器

网络安全知识:什么是广播?

网络安全知识:什么是业务连续性计划?

网络安全知识:什么是基于证书的身份验证?

网络安全知识:什么是CIA三要素 (机密性、完整性、可用性)?

网络安全知识:什么是补丁管理?

网络安全知识:什么是跨站请求伪造?

网络安全知识:什么是基于域的消息认证、报告和一致性 (DMARC)?

网络安全知识:什么是拒绝服务(DoS)攻击?

网络安全知识:什么是端到端加密 (E2EE)?

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因