ΑρχικήSecurityMITRE: Η νέα λίστα με τα 25 πιο επικίνδυνα σφάλματα λογισμικού

MITRE: Η νέα λίστα με τα 25 πιο επικίνδυνα σφάλματα λογισμικού

Το MITRE μοιράστηκε τη φετινή λίστα με τα 25 κορυφαία σφάλματα λογισμικού (πιο συχνά και επικίνδυνα). Αξίζει να σημειωθεί ότι από τον Ιούνιο του 2023 (που κυκλοφόρησε η προηγούμενη λίστα) μέχρι τον Ιούνιο του 2024 αποκαλύφθηκαν περισσότερες από 31.000 ευπάθειες.

σφάλματα λογισμικού MITRE

Οι αδυναμίες λογισμικού αναφέρονται σε ελαττώματα, σφάλματα, ευπάθειες και errors που εντοπίζονται στον κώδικα, την αρχιτεκτονική, την υλοποίηση ή το σχεδιασμό του λογισμικού.

Οι εισβολείς μπορούν να τα εκμεταλλευτούν για να παραβιάσουν συστήματα, κάτι που μπορεί να τους επιτρέψει να αποκτήσουν τον έλεγχο των επηρεαζόμενων συσκευών, να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα ή να πυροδοτήσουν επιθέσεις DDoS.

Δείτε επίσης: Ευπάθεια στο Atlassian Sourcetree επιτρέπει εκτέλεση κώδικα

Το MITRE προειδοποίησε ότι αυτά τα σφάλματα ανακαλύπτονται εύκολα και μπορούν να αξιοποιηθούν από διάφορους κακόβουλους παράγοντες.

“Η αποκάλυψη των βαθύτερων αιτιών αυτών των τρωτών σημείων χρησιμεύει ως ένας ισχυρός οδηγός για επενδύσεις, πολιτικές και πρακτικές για να αποτραπεί η εμφάνισή τους εξαρχής. Κάτι τέτοιο θα λειτουργούσε προς όφελος τόσο της βιομηχανίας όσο και των κυβερνητικών φορέων“.

Η κατανόηση και η αντιμετώπιση αυτών των τρωτών σημείων είναι ζωτικής σημασίας για τη διατήρηση ισχυρών πρακτικών ασφάλειας στον κυβερνοχώρο. Η τακτική ενημέρωση του λογισμικού και η διεξαγωγή αυστηρών ελέγχων ασφαλείας μπορεί να βοηθήσει στον εντοπισμό και την επιδιόρθωση αυτών των αδυναμιών προτού μπορέσουν να γίνουν αντικείμενο εκμετάλλευσης από κακόβουλους παράγοντες. Επιπλέον, η εφαρμογή πρακτικών ασφαλούς κωδικοποίησης και η εκπαίδευση των προγραμματιστών σχετικά με τη σημασία της ασφάλειας μπορεί να μειώσει σημαντικά την εμφάνιση αυτών των τρωτών σημείων σε μελλοντικές εξελίξεις λογισμικού.

MITRE: Η νέα λίστα με τα 25 πιο επικίνδυνα σφάλματα λογισμικού

Για τη δημιουργία της φετινής λίστα με τα κορυφαία σφάλματα λογισμικού, το MITRE βαθμολόγησε κάθε αδυναμία με βάση τη σοβαρότητα και τη συχνότητά της, αφού ανέλυσε 31.770 εγγραφές CVE για ευπάθειες που αναφέρθηκαν το 2023 και το 2024. Δόθηκε ιδιαίτερη έμφαση στα security flaws που προστέθηκαν στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA.

Δείτε επίσης: Microsoft Zero Day Quest: Hacking event για εύρεση ευπαθειών σε cloud και AI

“Αυτή η ετήσια λίστα εντοπίζει τις πιο κρίσιμες αδυναμίες λογισμικού που οι επιτιθέμενοι εκμεταλλεύονται συχνά για να παραβιάσουν συστήματα, να κλέψουν ευαίσθητα δεδομένα ή να διαταράξουν βασικές υπηρεσίες“, πρόσθεσε η CISA.

“Οι οργανισμοί ενθαρρύνονται να επανεξετάσουν αυτήν τη λίστα και να τη χρησιμοποιήσουν για να ενημερώσουν τις στρατηγικές ασφάλειας λογισμικού τους. Η ιεράρχηση αυτών των αδυναμιών συμβάλλει στην αποφυγή τρωτών σημείων στον πυρήνα του κύκλου ζωής του λογισμικού“.

RankIDNameScoreKEV CVEsChange
1CWE-79Cross-site Scripting56.923+1
2CWE-787Out-of-bounds Write45.2018-1
3CWE-89SQL Injection35.8840
4CWE-352Cross-Site Request Forgery (CSRF)19.570+5
5CWE-22Path Traversal12.744+3
6CWE-125Out-of-bounds Read11.423+1
7CWE-78OS Command Injection11.305-2
8CWE-416Use After Free10.195-4
9CWE-862Missing Authorization10.110+2
10CWE-434Unrestricted Upload of File with Dangerous Type10.0300
11CWE-94Code Injection7.137+12
12CWE-20Improper Input Validation6.781-6
13CWE-77Command Injection6.744+3
14CWE-287Improper Authentication5.944-1
15CWE-269Improper Privilege Management5.220+7
16CWE-502Deserialization of Untrusted Data5.075-1
17CWE-200Exposure of Sensitive Information to an Unauthorized Actor5.070+13
18CWE-863Incorrect Authorization4.052+6
19CWE-918Server-Side Request Forgery (SSRF)4.0520
20CWE-119Improper Operations Restriction in Memory Buffer Bounds3.692-3
21CWE-476NULL Pointer Dereference3.580-9
22CWE-798Use of Hard-coded Credentials3.462-4
23CWE-190Integer Overflow or Wraparound3.373-9
24CWE-400Uncontrolled Resource Consumption3.230+13
25CWE-306Missing Authentication for Critical Function2.735-5

Δυστυχώς, τα σφάλματα λογισμικού είναι μια αναπόφευκτη πραγματικότητα στον κόσμο της ανάπτυξης λογισμικού. Ωστόσο, ο έγκαιρος εντοπισμός τους και η αντιμετώπισή τους είναι απαραίτητα για την ασφάλεια των συστημάτων.

Δείτε επίσης: Το Google Chrome διόρθωσε κρίσιμες ευπάθειες

Την περασμένη εβδομάδα, το FBI, η NSA και οι αρχές κυβερνοασφάλειας της συμμαχίας Five Eyes δημοσίευσαν μια λίστα με τις 15 κορυφαίες ευπάθειες ασφαλείας που χρησιμοποιήθηκαν πιο συχνά πέρυσι. Οι υπηρεσίες προειδοποίησαν ότι οι επιτιθέμενοι επικεντρώθηκαν στη στόχευση zero-days.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι οργανισμοί πρέπει να αντιμετωπίσουν αυτά τα γνωστά τρωτά σημεία, αλλά πρέπει επίσης να παραμείνουν σε επαγρύπνηση έναντι των αναδυόμενων απειλών. Καθώς η τεχνολογία προχωρά, ενδέχεται να προκύψουν νέα σφάλματα. Οι οργανισμοί πρέπει να αξιολογούν συνεχώς τα συστήματά τους και να ενημερώνουν ανάλογα τις άμυνές τους.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS