Allvarligaste sårbarheterna 2024

Allvarligaste sårbarheterna 2024

Den amerikanska myndigheten för cybersäkerhet och infrastruktur (CISA), i samarbete med Homeland Security Systems Engineering and Development Institute (HSSEDI), som drivs av MITRE, har publicerat 2024 års lista över de 25 farligaste programvarusvagheterna (CWE Top 25). Denna årliga lista identifierar de mest kritiska programvarusvagheterna som angripare ofta utnyttjar.

CISA uppmanar organisationer att utgå från denna lista när man bygger sina strategier och skyddsförmågor samt att utvecklingsteam är väl medvetna om dessa brister och sårbarheter.

Listan är rankad efter ett poängsystem där bl.a. allvarlighetsgraden enligt CVSS är inräknad. Och antalet brister (CVE:er) i Known Exploited Vulnerabilities Catalog (KEV) återfinnes också i listan.

Hela listan återfinnes här:

RankIDNamnPoängCVEs i KEVRank förändring vs. 2023
1CWE-79Improper Neutralization of Input During Web Page Generation (’Cross-site Scripting’)56.923+1
2CWE-787Out-of-bounds Write45.2018-1
3CWE-89Improper Neutralization of Special Elements used in an SQL Command (’SQL Injection’)35.8840
4CWE-352Cross-Site Request Forgery (CSRF)19.570+5
5CWE-22Improper Limitation of a Pathname to a Restricted Directory (’Path Traversal’)12.744+3
6CWE-125Out-of-bounds Read11.423+1
7CWE-78Improper Neutralization of Special Elements used in an OS Command (’OS Command Injection’)11.305-2
8CWE-416Use After Free10.195-4
9CWE-862Missing Authorization10.110+2
10CWE-434Unrestricted Upload of File with Dangerous Type10.0300
11CWE-94Improper Control of Generation of Code (’Code Injection’)7.137+12
12CWE-20Improper Input Validation6.781-6
13CWE-77Improper Neutralization of Special Elements used in a Command (’Command Injection’)6.744+3
14CWE-287Improper Authentication5.944-1
15CWE-269Improper Privilege Management5.220+7
16CWE-502Deserialization of Untrusted Data5.075-1
17CWE-200Exposure of Sensitive Information to an Unauthorized Actor5.070+13
18CWE-863Incorrect Authorization4.052+6
19CWE-918Server-Side Request Forgery (SSRF)4.0520
20CWE-119Improper Restriction of Operations within the Bounds of a Memory Buffer3.692-3
21CWE-476NULL Pointer Dereference3.580-9
22CWE-798Use of Hard-coded Credentials3.462-4
23CWE-190Integer Overflow or Wraparound3.373-9
24CWE-400Uncontrolled Resource Consumption3.230+13
25CWE-306Missing Authentication for Critical Function2.735-5

Jonas Lejon

Om Jonas Lejon

En av sveriges främsta experter inom cybersäkerhet med över 20 års erfarenhet. Frågor? Kontakta mig på: [email protected] eller LinkedIn Twitter

Kommentarer inaktiverade.