ΑρχικήSecurityMITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025

MITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025

Το MITRE δημοσίευσε τη φετινή λίστα με τις 25 πιο κρίσιμες ευπάθειες λογισμικού, έπειτα από ανάλυση περισσότερων από 39.000 ευπαθειών (CVE) που αναφέρθηκαν μεταξύ Ιουνίου 2024 και Ιουνίου 2025. Η λίστα αποτελεί ένα από τα σημαντικότερα εργαλεία για κυβερνήσεις, εταιρείες και ερευνητές κυβερνοασφάλειας, καθώς καταγράφει τους τύπους σφαλμάτων που αξιοποιούνται συχνότερα από κυβερνοεγκληματίες και κρατικές ομάδες hackers.

MITRE ευπάθειες

Η κατάταξη δημιουργήθηκε σε συνεργασία με την CISA και το HSSEDI, τους οργανισμούς που επιβλέπουν το πρόγραμμα Common Weakness Enumeration (CWE) — το διεθνές πρότυπο ταξινόμησης αδυναμιών λογισμικού.

Τι θεωρείται “αδυναμία” λογισμικού

Οι αδυναμίες λογισμικού μπορεί να εντοπίζονται σε όλα τα στάδια: από τον κώδικα και τον σχεδιασμό μέχρι την αρχιτεκτονική ενός συστήματος. Μικρά λάθη, όπως λανθασμένος χειρισμός μνήμης ή ανεπαρκής έλεγχος ταυτοποίησης, μπορούν να ανοίξουν την πόρτα σε επιτιθέμενους που επιδιώκουν:

  • πλήρη έλεγχο μιας συσκευής,
  • κλοπή ή αποκάλυψη ευαίσθητων δεδομένων,
  • επιθέσεις denial-of-service (DDoS),
  • παράκαμψη πολιτικών ασφαλείας.

Για την κατάρτιση της λίστας, το MITRE βαθμολόγησε κάθε αδυναμία βάσει της σοβαρότητάς της και της συχνότητας εμφάνισής της στις καταγεγραμμένες CVE.

Δείτε επίσης: Νέες ευπάθειες React RSC επιτρέπουν DoS και έκθεση κώδικα πηγής

Ποιος είναι στην κορυφή της λίστας και οι μεγαλύτερες αλλαγές

Για ακόμη μια χρονιά, το Cross-Site Scripting (CWE-79) παραμένει στην κορυφή — μια αδυναμία που εξακολουθεί να εντοπίζεται σε χιλιάδες web εφαρμογές και που συχνά χρησιμοποιείται για κλοπή cookies, injection κακόβουλου κώδικα και παραβίαση λογαριασμών.

Ωστόσο, η φετινή λίστα παρουσιάζει έντονες ανακατατάξεις. Ανάμεσα στις μεγαλύτερες αλλαγές:

  • Missing Authorization (CWE-862)
  • Null Pointer Dereference (CWE-476)
  • Missing Authentication (CWE-306)

Οι συγκεκριμένες κατηγορίες εκτοξεύτηκαν ψηλά, αντικατοπτρίζοντας τη ραγδαία αύξηση των επιθέσεων που στοχεύουν συστήματα με ανεπαρκείς ελέγχους πρόσβασης.

MITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025

Οι νέες απειλές που εισέρχονται στη 25άδα

Στη φετινή λίστα, βρίσκονται τύποι overflow που πολλοί θεωρούσαν “παλαιάς σχολής”, αλλά επανέρχονται δυναμικά:

  • Classic Buffer Overflow (CWE-120)
  • Stack-based Buffer Overflow (CWE-121)
  • Heap-based Buffer Overflow (CWE-122)

Επιστρέφουν λόγω αυξημένης στοχοποίησης συστημάτων IoT, firmware και embedded συσκευών. Σημαντικές προσθήκες αποτελούν επίσης:

  • Improper Access Control (CWE-284)
  • Authorization Bypass Through User-Controlled Key (CWE-639)
  • Allocation of Resources Without Limits or Throttling (CWE-770)

Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του OSGeo GeoServer στον Κατάλογο KEV

Οι νέες αυτές εγγραφές αναδεικνύουν πως οι επιτιθέμενοι συνεχίζουν να εκμεταλλεύονται παλιές αδυναμίες που εξακολουθούν να εμφανίζονται σε νέα προϊόντα.

RankIDNameScoreKEV CVEsChange
1CWE-79Cross-site Scripting60.3870
2CWE-89SQL Injection28.724+1
3CWE-352Cross-Site Request Forgery (CSRF)13.640+1
4CWE-862Missing Authorization13.280+5
5CWE-787Out-of-bounds Write12.6812-3
6CWE-22Path Traversal8.9910-1
7CWE-416Use After Free8.4714+1
8CWE-125Out-of-bounds Read7.883-2
9CWE-78OS Command Injection7.8520-2
10CWE-94Code Injection7.577+1
11CWE-120Classic Buffer Overflow6.960N/A
12CWE-434Unrestricted Upload of File with Dangerous Type6.874-2
13CWE-476NULL Pointer Dereference6.410+8
14CWE-121Stack-based Buffer Overflow5.754N/A
15CWE-502Deserialization of Untrusted Data5.2311+1
16CWE-122Heap-based Buffer Overflow5.216N/A
17CWE-863Incorrect Authorization4.144+1
18CWE-20Improper Input Validation4.092-6
19CWE-284Improper Access Control4.071N/A
20CWE-200Exposure of Sensitive Information4.011-3
21CWE-306Missing Authentication for Critical Function3.4711+4
22CWE-918Server-Side Request Forgery (SSRF)3.360-3
23CWE-77Command Injection3.152-10
24CWE-639Authorization Bypass via User-Controlled Key2.620+6
25CWE-770Allocation of Resources w/o Limits or Throttling2.540+1

Τι λέει το MITRE και η CISA για την κατάσταση

Σε δήλωσή του, το MITRE υπογράμμισε ότι πολλές από τις αδυναμίες είναι “εύκολες στον εντοπισμό και την εκμετάλλευση”, ενώ συχνά οδηγούν σε πλήρη έλεγχο συστημάτων ή κλοπή δεδομένων. Η CISA, από την πλευρά της, προτρέπει οργανισμούς να ενσωματώσουν τη λίστα στις στρατηγικές ασφάλειας λογισμικού τους — όχι απλώς ως ενημερωτικό υλικό αλλά ως οδηγό για διαδικασίες ανάπτυξης, τεστ ασφάλειας και τακτικό vulnerability management.

Οι ειδοποιήσεις “Secure by Design” και τι αλλάζει στη βιομηχανία

Τα τελευταία χρόνια, η CISA έχει εντείνει την πίεση προς τις εταιρείες τεχνολογίας, δημοσιεύοντας συνεχώς ειδοποιήσεις Secure by Design. Σε πολλές περιπτώσεις, οι προειδοποιήσεις αυτές εκδόθηκαν εξαιτίας ενεργών κυβερνοεπιχειρήσεων, όπως η μεγάλη καμπάνια του 2024 που αξιοποίησε αδυναμίες path injection. Η κινεζική ομάδα Velvet Ant είχε στοχοποιήσει συσκευές Cisco, Palo Alto και Ivanti, αναδεικνύοντας για άλλη μια φορά ότι οι “παλιομοδίτικες” ευπάθειες μπορούν να αποδειχθούν εξαιρετικά επικίνδυνες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Zero-day ευπάθεια Gogs χρησιμοποιείται σε επιθέσεις

MITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025

Ένα πρόγραμμα υψηλής σημασίας για τις ΗΠΑ

Την άνοιξη του 2025, η CISA ανακοίνωσε την παράταση της χρηματοδότησης του MITRE για ακόμη 11 μήνες, ώστε να συνεχιστεί απρόσκοπτα το πρόγραμμα CVE— μια κρίσιμη υποδομή για την παγκόσμια κυβερνοασφάλεια. Η ανακοίνωση ήρθε λίγο μετά την προειδοποίηση του αντιπροέδρου του MITRE, Yosry Barsoum, ότι η χρηματοδότηση για τα προγράμματα CVE και CWE κινδύνευε να διακοπεί.

Το μήνυμα προς τους οργανισμούς

Με την αύξηση των ψηφιακών απειλών, η λίστα του 2025 χρησιμεύει ως χάρτης προτεραιοτήτων. Η CISA καλεί προγραμματιστές, product teams και security ομάδες να την ενσωματώσουν στις διαδικασίες τους, ώστε το λογισμικό του μέλλοντος να σχεδιάζεται εξαρχής με γνώμονα την ασφάλεια — και όχι ως μεταγενέστερη σκέψη.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS