MITER, En Tehlikeli 25 Yazılım Hatasının Yeni Listesi'ni yayınladı

3 yıl önce

Miter bugün bu yılki ilk iki yıl boyunca en tehlikeli 25 zayıflık yazılımı listesini paylaştı.

Yazılım zayıf yönleri, kusurlar, hatalar, güvenlik açıkları ve yazılım çözümlerinin kodu, mimarisi, uygulama veya tasarımındaki hatalar gibi çok çeşitli sorunları kapsar.

Zayıf yönler, yazılımın yüklendiği ve çalıştırıldığı sistemlerin güvenliğini tehlikeye atabilir. Etkilenen cihazlar üzerinde kontrol sahibi olmaya, duyarlı verilere erişmeye veya hizmet reddi durumlarını tetiklemeye çalışan kötü niyetli aktörler için bir giriş noktası sağlayabilirler.

CISA, "Bu zayıflıklar yazılımda ciddi güvenlik açıklarına yol açıyor. Bir saldırgan, etkilenen bir sistemin kontrolünü ele geçirmek, verileri çalmak veya uygulamaların çalışmasını önlemek için genellikle bu güvenlik açıklarından yararlanabilir."

Bu listeyi oluşturmak için, MITER, 2021 ve 2022'de keşfedilen ve raporlanan güvenlik açıkları için NIST'in Ulusal Güvenlik Açığı Veritabanı'ndan (NVD) 43.996 CVE girişini analiz ettikten sonra her bir zayıflığı şiddetine ve yaygınlığına göre puanladı ve CISA'nın bilinen sömürülen güvenlik açıklarına eklenen CVE kayıtlarına odaklanmak (KEV) Katalog.

"Koleksiyon, kapsam ve yeniden yapılanma işleminden sonra, her birinin ortalama ciddiyeti ile frekansı (bir CWE'nin bir güvenlik açığının temel nedeni olduğu sayısı) birleştiren bir sıralama sırasını hesaplamak için bir puanlama formülü kullanıldı. Miter, kullanıldıklarında (CVSS puanı ile ölçüldüğü gibi) bu güvenlik açıklarının "dedi.

"Her iki durumda da, frekans ve şiddet, veri kümesinde gözlenen minimum ve maksimum değerlere göre normalleştirilir."

Miter'in 2023 en iyi 25 zayıflığı, son iki yılda yayınlanan yazılımlarda önemli etkileri ve yaygın oluşumları nedeniyle tehlikelidir.

Başarılı sömürü, saldırganların hedeflenen sistemlerin tam kontrolünü ele geçirmesine, hassas verileri hasat etmesine ve dışarı atmasına veya bir hizmet reddi (DOS) tetiklemesine izin verebilir.

Bu listeyi paylaşarak, MITER, daha geniş bir topluluğa derhal dikkat gerektiren en kritik yazılım güvenlik zayıflıkları hakkında değerli bilgiler sağlar.

Dünya çapında siber güvenlik yetkililerini içeren işbirliğine dayalı bir çabada, 2021 boyunca saldırılarda yaygın olarak sömürülen ilk 15 güvenlik açıklarının kapsamlı bir derlemesi Nisan 2022'de yayınlandı. Bu ortak çabanın NSA ve FBI gibi önemli kuruluşları içerdiği.

Ayrıca, 2020'de rutin olarak sömürülen böceklerin bir envanteri CISA ve FBI tarafından Avustralya Siber Güvenlik Merkezi (ACSC) ve İngiltere'nin Ulusal Siber Güvenlik Merkezi (NCSC) ile birlikte açıklandı.

CISA ve FBI ayrıca 2016-2019 yılları arasında en sık kullanılmış 10 güvenlik kusurunu içeren bir katalog paylaştı.

Son olarak, MITER ayrıca donanım sistemlerini rahatsız eden en tehlikeli programlama, tasarım ve mimarlık güvenlik kusurlarını özetleyen bir liste de sunuyor.

CISA, "CISA, geliştiricileri ve ürün güvenliği müdahale ekiplerini CWE Top 25'i incelemeye ve benimsemeye en uygun olanları belirlemek için önerilen azaltmaları değerlendirmeye teşvik ediyor."

"Önümüzdeki haftalarda, CWE programı CWE Top 25 metodolojisi, güvenlik açığı eşleme trendleri ve güvenlik açığı yönetiminin siber güvenlik riski dengesinin değişmesinde nasıl önemli bir rol oynadığını göstermeye yardımcı olan diğer yararlı bilgiler hakkında bir dizi başka makale yayınlayacak. "

Yeni Arcserve UDP Auth Bypass Güvenlik Açığı

“Manifest Karışıklık” saldırılarından kaynaklanan NPM ekosistemi

Criminal IP, kullanıcı güvenliğini artırmak için hata ödül programını ortaya çıkarır

Grafana, Azure Reklam Entegrasyonu nedeniyle kritik kimyasal bypass'ı uyarıyor

Fortinet, kritik Fortinac uzaktan komut yürütme kusurunu düzeltir

Kaynak: Bleeping Computer

More Posts