Корпорацията MITRE актуализира своя списък с 25-те най-опасни софтуерни слабости, който отразява най-новите тенденции в областта на киберзаплахите.

Списъкът предоставя информация за най-често срещаните и въздействащи слабости, които участниците в заплахите използват при атаки за превземане на системи, кражба на поверителна информация и причиняване на смущения.

Уязвимостите Cross-site scripting (XSS) са начело на тазгодишния списък CWE Top 25, като миналата година заемаха втора позиция, а уязвимостите, свързани с писане извън границите на сайта, паднаха на второ място.

Докато бъговете, свързани с инжектиране на SQL, останаха на трета позиция, дефектите cross-site request forgery (CSRF), path traversal и out-of-bounds read се повишиха съответно с пет, три и едно място, измествайки проблемите с инжектиране на команди за операционни системи и use-after-free.

Топ 10 се допълва от липсващата оторизация, която миналата година беше единадесета, и неограниченото качване на файлове, което е стационарно на десета позиция. Инжектирането на код, което заемаше 23-то място в миналогодишния списък, се приземи на 11-то място в актуализирания списък.

Новите позиции в списъка 2024 CWE Top 25 включват излагане на чувствителна информация на 14, при 30 миналата година, и неконтролирано потребление на ресурси на 24, при 37 миналата година. Неправилните разрешения по подразбиране и недостатъците, свързани със състезателни състояния, отпаднаха от топ 25 на най-опасните софтуерни слабости.

Американската организация за киберсигурност CISA, която работи с Института за инженерство и развитие на системите за национална сигурност (HSSEDI), управляван от MITRE, при актуализирането на 2024 CWE Top 25, призовава организациите да прегледат списъка и да определят приоритетите на тези слабости в процесите на разработка и възлагане на обществени поръчки.

CISA призовава производителите на софтуер и организациите да възприемат практиките на Secure by Design, да прилагат насоките на Secure by Demand и да включат списъка CWE Top 25 в своите процеси за управление на уязвимостите и сигурност на приложенията.

„Като следват инициативите на CISA, организациите могат да намалят уязвимостите и да укрепят сигурността на приложенията и инфраструктурата. Включването на списъка CWE Top 25 за 2024 г. в стратегиите за киберсигурност и обществени поръчки ще повиши цялостната устойчивост“, казва агенцията.

Източник: По материали от Интернет

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
21 май 2025

19-годишен студент се призна за виновен за атак...

Американският департамент по правосъдието (DOJ) обяви, че 19-годишн...
21 май 2025

Cellcom потвърди: Кибератака стои зад масовия с...

След дни на мълчание, компанията разкри, че нарушението е било резу...
21 май 2025

Критична уязвимост в WordPress темата Motors по...

Уязвимост с код CVE-2025-4322 засяга всички версии до 5.6.67 и позв...
Бъдете социални
Още по темата
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!