又是一年荷花盛今年的排行榜这个排名是CWE的团队,依据美国国家标准与技术研究院 (National Institute of Standards and Technology(NIST))) 的国家漏洞库(National Vulnerability Database(NVD)) 记录的披露漏洞(Common Vulnerabilities and Exposures(CVE)), 以及网络安全和基础设施安全局 (Cybersecurity and Infrastructure Security局 (CISA))的已知披露漏洞目录(已知被利用的漏洞目录(KEV)), 通过通用缺陷评分系统(COMMON漏洞评分系统 (CVSS)))对每个缺陷进行评分排名统计了2020 到2021年的37,899 个CVE,每个CVE根据问题的发生率和严重程度的一个公式计算得分,最终得到问题的排名具体算法可参考 《话说CWE 4.2的新视图-云社区-华为云》2.1. 排名变动情况具体变动如下图:上升最快的名单:CWE-362:使用共享资源的并发执行不恰当同步问题(竞争条件): 从 33 上升到 22;CWE-94:对生成代码的控制不恰当(代码注入): 从 28 上升到 25;CWE-400:未加控制的资源消耗(资源穷尽): 从 27 上升到 23;CWE-77:在命令中使用的特殊元素转义处理不恰当(命令注入)): 从25 上升到 17;CWE-476:空指针解引用: 从 15 上升到 11下降最快的名单:CWE-306:关键功能的认证机制缺失: 从 11 下降到 18;CWE-200:信息泄露: 从 20 下降到 33;CWE-522:不充分的凭证保护机制: 从 21 下降到 38;CWE-732:关键资源的不正确权限授予: 从 22 下降到 30新进前25的有:CWE-362:使用共享资源的并发执行不恰当同步问题(竞争条件): 从 33 上升到 22;CWE-94:对生成代码的控制不恰当(代码注入): 从 28 上升到 25;CWE-400:未加控制的资源消耗(资源穷尽): 从 27 上升到 23;跌出前25的有:CWE-200:信息泄露: 从 20 下降到 33;CWE-522:不充分的凭证保护机制: 从 21 下降到 38;CWE-732:关键资源的不正确权限授予: 从 22 下降到 302.2. TOP 25的记分明细2.3. 排名统计的改进为了更好的让人们明白每一个缺陷的特性,在缺陷的映射上,尽量映射到更细力度的缺陷枚举类型上,比如base、Variant、Compound,这样有利于从更细粒度上解决问题所以TOP 25中的CWE的类型正逐步从支柱(pillar)、类(Class) 向更细力度的缺陷枚举类型base、Variant、Compound上过度比如:Class/Pillar 从2020年的36%,降到现在的28%;Class 从2019年的43%,降到现在的16%;Base/Var/Comp 从2019年的 57%上升到84%;对应到base类型的问题,从2019年的 50% 提升到现在的 76%注:CWE的枚举类型详见:《话说CWE 4.2的新视图-云社区-华为云》3. 结论前十位的缺陷变动不大,主要还是内存读写造成的缓冲区溢出,以及外部输入校验所带来的各种注入问题;内存安全问题是C语言指针的灵活性给我们带来的后遗症,也一直是困扰我们的主要安全问题现在安全性已经成为软件开发的重要需求新兴的Rust语言是否能够给在内存管理方面带来较大的改善,还需要时间的证明;或者在内存安全和编程灵活性的平衡上,寻找一种更容易被广大开发者接受的新语言;外部输入引发的各种注入类问题,在今后相当长的一段时间会长期伴随者我们零信任、供应链安全框架的提出,虽然在安全概念和设计指导上达到了一个新的高度,但在软件应用落地时,还取决于广大的开发人员对安全意识的逐步提高,从而在代码中有效的执行各种对外部输入的有效的检测,以及各种凭证的有效验证当然凭证的校验可以通过使用安全模块来进一步降低开发中的安全风险;在TOP 25的数据统计上,CWE在尽量将各种软件问题归结到更细力度的问题分类上通过这些年新版本的快速发布,已经增加了相当多的细分类型(Base/Variant/Compound)从2017年3.0的714个增加到了现在4.8版本的927个,增加了将近30%这也说明我们对问题的认知程度在细化和加深,这更加有利于我们在安全防范中,采取更精细的检查和更具针对性的防范措施,从而降低安全防御的成本4. 参考版本 4.7 和版本 4.8 之间的差异(https://cwe.mitre.org/data/reports/diff_reports/latest.html)2022 年 CWE 25 大最危险的软件弱点(https://cwe.mitre.org/top25/archive/2022/2022_cwe_top25.html)点击下方链接,第一时间了解华为云新鲜技术~华为云博客_大数据博客_AI博客_云计算博客_开发者中心-华为云
(图片来源网络,侵删)
0 评论