MITRE公布這兩年全球最危險的25種軟體安全缺陷

2020-12-14 騰訊網

管理包括安全在內等多個研發中心的美國非營利組織MITRE,在本周公布了這兩年最危險的25種軟體安全缺陷(Common Weakness Enumeration,CWE),佔據第一名的是可能衍生出各種跨站程序攻擊(Cross-site scripting,XSS)的CWE-79。

CWE全名為通用缺陷列表,是由MITRE負責管理的National Cybersecurity FFRDC所贊助的項目,它把各種軟體漏洞分門別類,總計提供超過600種分類,與企業修補漏洞時所使用的「常見漏洞披露」(Common Vulnerabilities and Exposures,CVE)不同,CVE指的是軟體中的具體漏洞,而非只是分類。

其實CWE項目去年也曾發布2019年最危險的25種軟體缺陷,今年前25名的差異並不大,只是名次有些異動,MITRE說明,這是因為今年他們突顯了更具體的安全缺陷,使得那些較為抽象的漏洞類型排名下滑。此外,這些漏洞的排名主要是根據它們是否很容易被發現與攻陷,以及是否允許黑客完全掌控系統、竊取資料或阻止應用程式運行而定。

今年所列出的前五名最危險漏洞類別中,第一名為CWE-79,它起因於在網頁生成的過程中,出現不當的中和輸入(Improper Neutralization of Input During Web Page Generation),而可能衍生出各種跨站程序攻擊,它在去年僅排名第二。

第二名則是CWE-787的越界寫入(Out-of-bounds Write)缺陷,指的是軟體會在預期的緩衝區之外寫入資料,一般可造成資料損毀、宕掉,或是允許程序執行。CWE-787在去年的排名是第12。

第三名為CWE-20的不適當輸入驗證(Improper Input Validation),意指產品所接收到的輸入資料未經驗證,或是不適當地驗證了含有不安全內容的輸入資料。CWE-20與去年的排名一致。

第四名為CWE-125的越界讀取(Out-of-bounds Read)缺陷,也即允許軟體讀取緩衝區以外的資料,通常可允許黑客讀取存放在內存中的機密信息或是造成系統宕掉。它在去年排名第五名,今年上升了一名。

第五名則是CWE-119,屬於內存緩衝區內不當的操作限制,這是因為特定語言容許直接取得內存區域,但並未自動確保這些內存緩衝區是有效的,可能造成在這些區域中的讀寫操作牽連到其它的變量、數據結構或內部程序資料,使得讀寫行為超越緩衝區界線,而讓黑客得以執行任意程序、變更控制流程、讀取機密信息或導致系統宕機。CWE-119是去年的第一名。

MITRE表示,2020 CWE Top 25是參考了2018年與2019年的美國國家漏洞資料庫(NVD),分析2.7萬個CVEs的特性與CVSS(常見漏洞評分系統)分數而成,以期客觀地了解現實世界中真正存在的軟體缺失,將讓項目管理員、安全研究人員或教育人員得以一窺當前的安全景況。

相關焦點

  • 軟體安全:危險無處不在 損失觸目驚心
    許多人不知道的是,軟體安全的重要,先進裝備製造的軟體安全關乎重大,飛機、高鐵、核電站、工業網際網路、區塊鏈,智慧城市、醫療設備等等,任何一個重要環節的軟體安全出了問題,後果都極其嚴重,這絕非危言聳聽。用北京航天航空大學軟體安全專家殷永峰副教授的話說:「隨著先進裝備的軟體化程度不斷提升,由軟體缺陷和漏洞引發的安全問題日益凸顯,必須引起高度重視,加快軟體安全檢測國家標準的制定。中國產業發展研究院近日就軟體安全問題專訪了北航軟體安全專家殷永峰副教授。
  • 最危險的間諜軟體Pegasus現身45個國家
    題記:2017年四月,E安全報導過 Pegasus 是世上最危險的手機間諜軟體,今天再次報導,是因為加拿大多倫多大學公民實驗室於9月18日發布了一則關於它的最新分析報告這些間諜軟體在民用市場中的玩法,其中有一個熱門的應用場景,夫妻之間用於監控伴侶,軟體可收集監聽語音通話、簡訊、社交軟體等等數據。灰色軟體從最初的正義面目到歪樓,從光明墜入到無邊黑暗,一切皆在意料之中。加拿大多倫多大學公民實驗室(Citizen Lab)當地時間9月18日發布報告披露,其通過掃描技術發現 Pegasus 手機間諜軟體過去兩年活躍於全球45個國家,包括美國、英國和加拿大。
  • AV-C公布亞洲最受歡迎手機安全軟體 國產軟體逆襲
    原標題:AV-C公布亞洲最受歡迎手機安全軟體 國產軟體逆襲  近日,國際權威反病毒評測機構AV-Comparatives(以下簡稱AV-C)發布《全球IT安全報告》。報告顯示,目前360手機衛士已成為全亞洲使用量最大的手機安全軟體。全球範圍來看,360手機衛士目前也僅次於Avast,名列第二。
  • 最新發布 In-Sight 軟體配備了先進的缺陷檢測工具
    先進的檢測技術最新的 In-Sight Explorer 軟體版本加入了表面缺陷工具和場景校正過濾器。表面缺陷工具簡化了劃痕、褪色、燒焦點/黑點、標籤折皺、小凹痕、撕裂或針孔等表面缺陷的檢測。新場景校正過濾器使用不均勻照明來平衡圖像,使缺陷檢測工具得到亮度均勻的圖像。
  • 缺陷車召回率越來越高 全球汽車業質量問題堪憂
    【德國新聞電視頻道網站1月17日報導】題:汽車製造商量產缺陷產品  全球汽車製造商2015年因安全缺陷召回的汽車再次大幅超過當年汽車產量。美國2015年召回汽車4500多萬輛,僅次於2014年6270萬輛的最高紀錄。德國汽車管理中心的研究人員認為汽車業的質量問題堪憂。
  • 三大法則將軟體缺陷分個三六九等
    對於軟體測試人員而言,在測試中不能正確表示缺陷的嚴重程度和優先級,這將會影響到軟體缺陷管理的質量,不僅不利於有效的處理軟體缺陷,還可能影響到軟體缺陷的處理時機。特別在軟體測試的後期,將影響軟體是否能夠按期發布與否。近期我在一個測試項目中,由於對缺陷嚴重程度和優先級缺乏有效處理,最終導致軟體驗收發布被迫延後。什麼是缺陷嚴重程度和優先級?
  • 不足150隻,天行長臂猿成為全球25種最瀕危的靈長類
    在2018年8月22日奈洛比舉行的第二十七屆世界靈長類學會大會上,專家們經過嚴謹的討論確定了2018-2020年全球最瀕危的25種靈長類名錄。近日,該報告首次公開發布。天行長臂猿作為2017年才被定義的新種位列其中,這也是中國本次唯一出現的本土物種。
  • 印尼稱737MAX缺陷釀獅航空難,最終報告或25日公布
    來源:中國新聞網中新網10月23日電據「中央社」報導,印尼國家運輸安全委員會(NTSC)23日在最終調查報告的簡報中,告訴獅航(Lion Air)空難的死者家屬,機械及設計問題導致意外發生。印尼媒體稱,報告最快會在25日公布。2018年10月,一架獅航波音(Boeing)737 MAX從雅加達起飛不久,隨即在爪哇海墜機,造成189名乘客及機組人員全部喪命。幾個月後,埃航公司(Ethiopian Airlines)波音737 MAX也墜毀,導致機上157人罹難,使這款機型在全球遭禁飛。
  • 瞄準中國軟體安全市場,「鑑釋」開發靜態代碼分析工具助企業提升...
    XcalScan通過集成到開發過程中進行工作,可以進行漏洞掃描、分析識別原始碼中潛在的代碼質量問題以及安全問題,還能幫助質檢和安全審計團隊執行的代碼審查工作除此之外,同時也可以為團隊領導和企業高管直觀地展示軟體項目的工作進展。
  • 羅馬尼亞惡意軟體服務運營商被捕:提供惡意服務,可繞路網絡安全軟體
    羅馬尼亞惡意軟體服務運營商被捕:提供惡意服務,可繞路網絡安全軟體 羅馬尼亞惡意軟體服務運營商,因提供可繞路網絡安全工具的病毒軟體而被捕,黑客在合法軟體中嵌入惡意代碼,繞過反病毒工具。
  • 基於原始碼級的軟體安全問題研究
    我們今天的現代化社會十分依賴於軟體,軟體可以實現企業的商務流程,可以操控我們日常中所有的電子商務,(例如手機,飛機和取款機),軟體也是一些重要服務的核心,例如電話網絡,網際網路,空中交通指揮系統等。對全球經濟增長,人民生活質量,企業成功以及政府組織機構來說,如今軟體比以往任何時候都重要。
  • 新加坡連續兩年競爭力全球第一,還取代香港成全球最自由經濟體
    疫情席捲全球,每一個經濟體都不能倖免,目前,全球各國都面臨著巨大的考驗,然而,新加坡作為一個小型經濟體,在最新公布的《2020年全球競爭力報告》和2020年《經濟自由度指數》報告中均排名第一,新加坡今年的表現值得期待!
  • 證監會發布實施《證券期貨業軟體測試指南 軟體安全測試》等三項...
    摘要 近日,證監會發布《證券期貨業軟體測試指南軟體安全測試》《證券期貨業移動網際網路應用程式安全規範》《證券期貨業於銀行間業務數據交換協議第1部分:三方存管、銀期轉帳和結售匯業務》等三項金融行業標準,自公布之日起施行。
  • Motive:2014年全球感染惡意軟體行動裝置超1600萬臺 同比增長25%
    報告稱,移動竊聽軟體的數量正在增長。在全球前20大移動惡意軟體中,有6款是移動竊聽軟體。這些惡意軟體能竊取用戶的信息,追蹤設備位置,監控來電去電和消息收發,竊聽電子郵件,以及跟蹤用戶的上網記錄。這份報告關注了全球所有熱門移動平臺。報告稱,Android設備遭惡意軟體攻擊的次數已經與Windows筆記本相仿。
  • 英國城市安全評選 諾丁漢最危險
    一家名為「安德斯雷」的英國保險公司就英國城市安全狀況展開調查,於29日公布調查報告。報告顯示,諾丁漢成為英國最不安全的城市,這是這座城市繼去年以來第二次獲此評價。而最安全城市的頭銜則落戶吉爾福德市。
  • 2020危險化學品經營單位安全管理人員模擬考試題庫及考試軟體
    題庫來源:安全生產模擬考試一點通公眾號小程序2020危險化學品經營單位安全管理人員模擬考試題庫及危險化學品經營單位安全管理人員考試軟體,包含危險化學品經營單位安全管理人員模擬考試題庫答案解析及危險化學品經營單位安全管理人員考試軟體練習。
  • 三菱電機伊萊克斯上質量黑榜 設計缺陷藏安全隱患
    近日,北京、廣東省的工商主管部門相繼公布了部分家電品類質量監測結果,包括伊萊克斯烤箱、三菱電機空調等知名家電品牌的產品出現在黑榜上。  周一,廣東省工商局公布了2014年首批認定有缺陷的商品名單,涉及床上用品、玩具與童車、空調、服裝四大類,其中不合格空調產品中只有三菱電機一個品牌的四款產品。
  • 展望未來:部署物聯網供應鏈之前需要解決的安全缺陷
    原標題:展望未來:部署物聯網供應鏈之前需要解決的安全缺陷   在過去的幾個月中,隨著零售商專注於保持生產線開放,智能供應鏈和增強的物流解決方案得到了發展。
  • 2017全球最嚴格的ADAC測試中奪冠的CYBEX兒童安全座椅!
    (原標題:2017全球最嚴格的ADAC測試中奪冠的CYBEX兒童安全座椅!)
  • 25歲轉行軟體測試怎麼樣?
    圖片來源視覺中國經過調查,轉行的人大都在25歲左右,已經在社會上工作一兩年了,在這一兩年裡會因為行業有錢少、活多、累到死、沒前途等這些因素萌生出轉行的想法。25歲是一個很年輕的年齡,是畢業工作一兩年的年齡,有一定的工作經驗,這至少已經具備了軟體測試這個崗位所要求的的軟素質能力,包括溝通、自學能力等,也最好找到工作。業界對軟體測試還有這樣的描述:入門快,薪資高。但想拿到高薪資,就必須不斷學習軟體測試的新技術,跟上行業的腳步。