MITRE, 2024 Yılının En Tehlikeli 25 Yazılım Zayıflığını Listeledi


En Tehlikeli 25 Yazılım Zayıflığı

MITRE, 2024 yılı için en tehlikeli 25 yazılım zayıflığının yıllık listesini yayınladı ve dünya çapındaki yazılım sistemleri için önemli riskler oluşturan kritik güvenlik açıklarına dikkat çekti.

Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ile işbirliği içinde geliştirilen bu liste, geliştiriciler, güvenlik uzmanları ve siber güvenlik savunmalarını güçlendirmeyi amaçlayan kuruluşlar için önemli bir kaynaktır.

Hizmet Olarak SIEM

2024 CWE İlk 25 listesi, 31.770’in üzerinde Ortak Güvenlik Açıkları ve Etkilenme (CVE) kaydıyla bağlantılı en ciddi ve yaygın yazılım zayıflıklarını tanımlar.

Saldırganlar genellikle sistemleri tehlikeye atmak, hassas verileri çalmak veya temel hizmetleri kesintiye uğratmak için bu zayıflıklardan yararlanır. Liste, Haziran 2023’ten Haziran 2024’e kadar CVE kayıtlarının analizine dayanıyor ve CISA’nın Bilinen Yararlanılan Güvenlik Açıkları (KEV) kataloğunda yer alan güvenlik açıklarına odaklanıyor.

Siber Güvenlik Yatırım Getirisini En Üst Düzeye Çıkarma: KOBİ ve MSP Liderleri için Uzman İpuçları – Ücretsiz Web Seminerine Katılın

En Tehlikeli 10 Yazılım Zayıflığı

MITRE’ye göre 2024’ün en tehlikeli 25 yazılım zayıflığını listeleyen tablo:

RütbeZayıflık AdıCWE KimliğiGolKEV’deki CVE’lerDeğiştirmek
1Siteler Arası Komut Dosyası ÇalıştırmaCWE-7956.923+1
2Sınır Dışı YazmaCWE-78745.2018-1
3SQL EnjeksiyonuCWE-8935.8840
4Siteler Arası İstek Sahteciliği (CSRF)CWE-35219.570+5
5Yol GeçişiCWE-2212.744+3
6Sınır Dışı OkumaCWE-12511.423+1
7İşletim Sistemi Komut EklemeCWE-7811.305-2
8Ücretsiz Sonra KullanCWE-41610.195-4
9Eksik YetkilendirmeCWE-86210.110+2
10Tehlikeli Türde Dosyanın Kısıtlamasız YüklenmesiCWE-43410.0300
11Kod EklemeCWE-947.137+12
12Uygunsuz Giriş DoğrulamasıCWE-206.781-6
13Komut EnjeksiyonuCWE-776.744+3
14Uygunsuz Kimlik DoğrulamaCWE-2875.944-1
15Uygunsuz Ayrıcalık YönetimiCWE-2695.220+7
16Güvenilmeyen Verilerin Seriden ÇıkarılmasıCWE-5025.075-1
17Hassas Bilgilerin Yetkisiz Bir Aktöre İfşa EdilmesiCWE-2005.070+13
18Yanlış YetkilendirmeCWE-8634.052+6
19Sunucu Tarafı İstek Sahteciliği (SSRF)CWE-9184.0520
20Bellek Arabelleğinin Sınırları İçerisindeki İşlemlerin Uygunsuz KısıtlanmasıCWE-1193.692-3
21NULL İşaretçi ReferansıCWE-4763.580-9
22Sabit Kodlanmış Kimlik Bilgilerinin KullanımıCWE-7983.462-4
23Tam Sayı Taşması veya SarmaCWE-1903.373-9
24Kontrolsüz Kaynak TüketimiCWE-4003.230+13
25Kritik İşlev için Eksik Kimlik DoğrulamasıCWE-3062.735-5

Bu tablo, CWE kimlikleri, puanları, Bilinen Açıklardan Yararlanan Güvenlik Açıkları (KEV) kataloğundaki CVE sayıları ve önceki yıla kıyasla sıralamadaki değişiklikler de dahil olmak üzere en önemli 25 yazılım zayıflığına kapsamlı bir genel bakış sağlar.

CWE Top 25 listesi, güvenlik yatırımlarına ve politikalarına yön vermek açısından çok değerlidir. Kuruluşlar, bu güvenlik açıklarının temel nedenlerini anlayarak bunların oluşmasını engelleyecek stratejiler uygulayabilir.

Bu proaktif yaklaşım güvenliği artırır ve dağıtım sonrası düzeltme ihtiyacını azaltarak maliyet tasarrufu sağlar.

Kuruluşların CWE Top 25’i yazılım geliştirme yaşam döngüsüne ve satın alma süreçlerine entegre etmeleri teşvik edilmektedir. Şirketler bu zayıf yönleri önceliklendirerek riskleri azaltabilir ve siber güvenliğe bağlılık göstererek müşteri güvenini artırabilir.

Tasarımla Güvenlilik uygulamalarını benimsemek, geliştiriciler ve güvenlik ekipleri için çok önemlidir. Bu, güvenlik açıklarının ortaya çıkmasını önlemek için yazılım geliştirmenin her aşamasına güvenlik önlemlerinin dahil edilmesini içerir.

Siber tehditler geliştikçe, en tehlikeli yazılım zayıflıkları hakkında bilgi sahibi olmak, güçlü siber güvenlik savunmalarını sürdürmek için çok önemlidir. 2024 CWE Top 25 listesi, bu zorlukların üstesinden gelmek ve kritik sistemleri kötüye kullanıma karşı korumak için stratejik bir çerçeve sağlıyor.

SOC/DFIR Ekiplerinden misiniz? – ANY.RUN ile Kötü Amaçlı Yazılım Dosyalarını ve Bağlantılarını Analiz Edin -> Ücretsiz Deneyin



Source link