En tehlikeli 25 yazılım zayıflığının yer aldığı CWE listesi, şu anda en yaygın ve etkili yazılım kusurlarını göstermektedir. Bu güvenlik açıklarının temel nedenlerini belirlemek, bunların oluşmasını proaktif bir şekilde önleyen yatırımları, politikaları ve uygulamaları şekillendirmeye yönelik bilgiler sağlar.
CWE’nin en tehlikeli 25 yazılım zayıflığı listesi, CWE kök neden eşlemeleri için Ortak Güvenlik Açıkları ve Etkilenmeler (CVE) Kayıtlarındaki genel güvenlik açığı bilgileri analiz edilerek hesaplandı.
Bu yılın veri seti, 1 Haziran 2023 ile 1 Haziran 2024 arasında yayınlanan güvenlik açıklarına ilişkin 31.770 CVE Kaydını içeriyordu. Veriler, incelenmek üzere CNA topluluk ortaklarıyla paylaşmak üzere ilk olarak 30 Temmuz 2024’te çekildi. En güncel CVE Kayıtları bilgilerinin ilk 25 liste hesaplamalarında kullanıldığından emin olmak için veriler 4 Kasım 2024’te tekrar çekildi. Metodoloji hakkında daha ayrıntılı bilgi için buraya gidin.
2024’ün CWE İlk 25’i
- CWE-79: Web Sayfası Oluşturma Sırasında Girişin Uygunsuz Nötrleştirilmesi (‘Siteler Arası Komut Dosyası Çalıştırma’)
- CWE-787: Sınır Dışında Yazma
- CWE-89: SQL Komutunda Kullanılan Özel Öğelerin Uygunsuz Nötrleştirilmesi (‘SQL Enjeksiyonu’)
- CWE-352: Siteler Arası İstek Sahteciliği (CSRF)
- CWE-22: Kısıtlanmış Bir Dizine Yönelik Yol Adının Uygunsuz Şekilde Sınırlandırılması (‘Yol Geçişi’)
- CWE-125: Sınır Dışı Okuma
- CWE-78: Bir İşletim Sistemi Komutunda Kullanılan Özel Öğelerin Uygunsuz Nötrleştirilmesi (‘İşletim Sistemi Komut Ekleme’)
- CWE-416: Ücretsiz Sonra Kullan
- CWE-862: Eksik Yetkilendirme
- CWE-434: Tehlikeli Türdeki Dosyanın Sınırsız Olarak Yüklenmesi
- CWE-94: Kod Üretiminin Uygunsuz Kontrolü (“Kod Ekleme”)
- CWE-20: Uygunsuz Giriş Doğrulaması
- CWE-77: Bir Komutta Kullanılan Özel Elemanların Uygunsuz Nötrleştirilmesi (‘Komut Ekleme’)
- CWE-287: Uygunsuz Kimlik Doğrulaması
- CWE-269: Uygunsuz Ayrıcalık Yönetimi
- CWE-502: Güvenilmeyen Verilerin Seriden Çıkarılması
- CWE-200: Hassas Bilgilerin Yetkisiz Bir Aktöre İfşa Edilmesi
- CWE-863: Yanlış Yetkilendirme
- CWE-918: Sunucu Tarafı İstek Sahteciliği (SSRF)
- CWE-119: Bellek Arabelleğinin Sınırları İçerisindeki İşlemlerin Uygunsuz Kısıtlanması
- CWE-476: BOŞ İşaretçi Referansı
- CWE-798: Sabit Kodlanmış Kimlik Bilgilerinin Kullanımı
- CWE-190: Tamsayı Taşması veya Sarma
- CWE-400: Kontrolsüz Kaynak Tüketimi
- CWE-306: Kritik İşlev için Eksik Kimlik Doğrulaması