Recientemente, Mitre lanzó los 25 errores de software más peligrosos de 2020; esta lista es una lista definitiva de los problemas más populares e impactantes que se encuentran en CWE Top 25 (2019) .
Los expertos en seguridad afirmaron que estos errores de software son peligrosos, ya que suelen ser fáciles de encontrar y explotar. Además, permite a los atacantes secuestrar un sistema por completo, robar datos o detener el funcionamiento de una aplicación.
El CWE top 25 es un recurso de asociación valioso que ayudará a los desarrolladores, investigadores y usuarios a asegurar sus negocios. Además, CWE proporciona penetración en las vulnerabilidades de seguridad más graves y modernas.
Los 25 errores de software más peligrosos
| Rango | CARNÉ DE IDENTIDAD | Nombre | Puntuación |
|---|---|---|---|
| [1] | CWE-79 | Neutralización incorrecta de la entrada durante la generación de la página web ('Scripting entre sitios') | 46,82 |
| [2] | CWE-787 | Escritura fuera de límites | 46,17 |
| [3] | CWE-20 | Validación de entrada incorrecta | 33,47 |
| [4] | CWE-125 | Lectura fuera de límites | 26,50 |
| [5] | CWE-119 | Restricción inadecuada de operaciones dentro de los límites de un búfer de memoria | 23,73 |
| [6] | CWE-89 | Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') | 20,69 |
| [7] | CWE-200 | Exposición de información confidencial a un actor no autorizado | 19.16 |
| [8] | CWE-416 | Usar después gratis | 18,87 |
| [9] | CWE-352 | Falsificación de solicitudes entre sitios (CSRF) | 17.29 |
| [10] | CWE-78 | Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('Inyección de comando del sistema operativo') | 16.44 |
| [11] | CWE-190 | Desbordamiento de enteros o envolvente | 15,81 |
| [12] | CWE-22 | Limitación incorrecta de un nombre de ruta a un directorio restringido ('Ruta transversal') | 13,67 |
| [13] | CWE-476 | Desreferencia del puntero NULO | 8,35 |
| [14] | CWE-287 | Autenticación incorrecta | 8.17 |
| [15] | CWE-434 | Carga sin restricciones de archivo con tipo peligroso | 7.38 |
| [dieciséis] | CWE-732 | Asignación incorrecta de permisos para recursos críticos | 6,95 |
| [17] | CWE-94 | Control inadecuado de la generación de código ('inyección de código') | 6.53 |
| [18] | CWE-522 | Credenciales insuficientemente protegidas | 5.49 |
| [19] | CWE-611 | Restricción incorrecta de la referencia de entidad externa XML | 5.33 |
| [20] | CWE-798 | Uso de credenciales codificadas de forma rígida | 5.19 |
| [21] | CWE-502 | Deserialización de datos no confiables | 4,93 |
| [22] | CWE-269 | Gestión inadecuada de privilegios | 4.87 |
| [23] | CWE-400 | Consumo incontrolado de recursos | 4.14 |
| [24] | CWE-306 | Falta autenticación para función crítica | 3,85 |
| [25] | CWE-862 | Falta la autorización | 3,77 |
Reporte de análisis
La lista de los 25 principales CWE de este año ha aumentado la transición a debilidades más distintas a medida que se luchan contra vulnerabilidades complejas a nivel de clase. Estas debilidades a nivel de clase aún perduran en la lista, pero estas debilidades se han movido hacia abajo en la clasificación.
Los investigadores de seguridad afirmaron que este movimiento continuaría, ya que cada año se irán introduciendo debilidades más avanzadas y peligrosas.
Si miramos correctamente a la lista, entonces podemos reconocer que las debilidades de nivel de clase como el CWE-119 (restricción inadecuada de operaciones dentro de los límites de un búfer de memoria), el CWE-20 (validación de entrada incorrecta) y el CWE- 200 (Exposición de información sensible a un actor no autorizado) todos se han movido hacia abajo en algunos lugares.
Por otro lado, hay debilidades más específicas como el CWE-79 (neutralización inadecuada de la entrada durante la generación de la página web) y el CWE-787 (escritura fuera de los límites) y CWE-125 (fuera de los límites Read) se movieron hacia arriba para ocupar sus lugares.
En lugar de esta debilidad, hay otro movimiento específico que es nuevamente el resultado del mapeo, el CWE-772 (Liberación de recursos perdidos después de una vida útil efectiva) estaba en el número 21 de la lista. Y como decíamos que este movimiento continuaría, como cada año, se introducirán nuevas debilidades específicas.
Defectos relacionados con la autenticación y la autorización
El progreso más significativo de la lista comprende cuatro debilidades principales que están asociadas con la Autenticación y Autorización, y aquí se mencionan a continuación:
- El CWE-522 (Credenciales insuficientemente protegidas): de 27 a 18
- El CWE-306 (Falta autenticación para función crítica): de 36 a 24
- El CWE-862 (Autorización faltante): de 34 a 25
- CWE-863 (Autorización incorrecta): de 33 a 29
Metodología
Esta nueva lista es bastante específica, ya que se desarrolló obteniendo todos los datos de vulnerabilidad emitidos por el NVD. El NVD obtiene estos datos de vulnerabilidad de CVE y luego amplía estas vulnerabilidades junto con el análisis y la información adicionales.
Esta información incluye un mapeo de una o más debilidades y, al mismo tiempo, la puntuación CVSS, que es una puntuación numérica que describe la posible gravedad de todas estas vulnerabilidades que generalmente se basan en un conjunto regulado de características con respecto a la vulnerabilidad.
Además, la lista de este año es más apalancada en comparación con la lista de 2018 y 2019. Sin embargo, para determinar la frecuencia de un CWE, la fórmula de puntuación determina el número de ocasiones en que un CWE se asigna a un CVE con el NVD.

0 Comentarios