news 2026/6/10 15:35:11

MITRE 发布 2025 年 Top 25 软件弱点榜单

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
MITRE 发布 2025 年 Top 25 软件弱点榜单

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

MITRE根据2024年6月至2025年6月期间披露的3.9万多个漏洞,发布了25个最危险的软件弱点。

该榜单与为CWE 计划提供资助的美国国土安全系统工程和开发研究所 (HSSEDI) 和网络安全和基础设施安全局 (CISA) 协同发布。

软件弱点可能是软件代码、实现、架构或设计中出现的缺陷、问题、漏洞或错误,可被攻击者滥用于攻陷运行易受攻击软件的系统。成功利用这些弱点可导致威胁人员获得对受陷设备的控制权限并触发拒绝服务攻击或访问敏感数据。

为创建该榜单,MITRE 分析了在2024年6月1日至2025年6月1日期间报送的39080个CVE漏洞,并根据严重性和频率对每个漏洞进行了评分。虽然跨站脚本 (CWE-79) 仍然雄踞榜首,但相比去年,排名次序有了很多变化,其中授权缺失 (CWE-862)、空指针解引用 (CWE-476)和关键功能认证缺失 (CWE-306) 是榜单中上升最快的弱点类型。

本榜单中最严重和最普遍的弱点是典型的缓冲溢出 (CWE-120)、基于栈的缓冲溢出 (CWE-121)、基于堆的缓冲溢出 (CWE-122)、访问控制不当 (CWE-284)、通过用户控制的密钥绕过授权 (CWE-639)和无限制或门槛的资源配置 (CWE-770)。

MITRE 表示,“这些弱点易于发现和利用,可发展为可利用的漏洞,导致敌对者完全接管系统、窃取数据或者阻止应用运行。” CISA 提到“该年度榜单发现了用于攻陷系统、窃取数据或破坏服务的最严重的弱点。CISA和MITRE建议组织机构查看该榜单并将其用于完善各自的软件安全策略。”

近年来,CISA 发布多份“设计即安全”警报提醒,告知即使存在多种缓解措施,广泛出现的漏洞仍然位于软件中。其中一些警报提醒是为了应对恶意攻击活动。本周,CISA 建议开发人员和产品团队查看2025年发布的25个最严重的CWE 漏洞榜单以识别关键弱点并采用设计即安全实践,同时要求安全团队将其集成到应用安全测试和漏洞管理流程中。

2025年4月,CISA 还宣布称,经过 MITRE 副总裁 Yosry Barsoum 提醒称CVE和CWE计划的资助即将到期后,美国政府为MITRE的资助延长了11个月,确保关键的CVE计划的可持续性。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

CISA为CVE计划续期11个月,MITRE 成立CVE基金会防范

MITRE Caldera所有版本皆存在满分RCE漏洞

MITRE 公布2024年最严重的25个软件弱点

MITRE 发布2023 CWE Top 25 榜单

原文链接

https://www.bleepingcomputer.com/news/security/mitre-shares-2025s-top-25-most-dangerous-software-weaknesses/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/9 19:24:11

FaceFusion+CUDA:构建高效AI人脸替换系统的完整流程

FaceFusionCUDA:构建高效AI人脸替换系统的完整流程 在短视频、虚拟主播和数字人技术席卷内容创作领域的今天,一个看似“魔法”的功能正变得越来越常见——将一个人的脸无缝移植到另一个人身上,且几乎看不出破绽。这种技术背后并非玄学&#x…

作者头像 李华
网站建设 2026/6/6 6:30:43

EmotiVoice在有声读物创作中的应用实践

EmotiVoice在有声读物创作中的应用实践 在数字内容消费日益增长的今天,有声读物正从“阅读的替代品”演变为一种独立的内容形态。用户不再满足于“能听清”的机械朗读,而是期待如专业播音员般富有节奏、情感和角色区分的声音演绎。然而,传统…

作者头像 李华
网站建设 2026/6/10 9:23:52

EmotiVoice语音克隆技术详解:基于短音频样本的音色复刻原理

EmotiVoice语音克隆技术详解:基于短音频样本的音色复刻原理 在虚拟偶像能开演唱会、AI主播24小时不间断直播的今天,用户早已不再满足于“会说话”的机器。他们想要的是有个性、有情绪、像真人一样会呼吸和表达的声音。这背后,正是语音合成技术…

作者头像 李华
网站建设 2026/6/9 7:12:09

WinUtil插件开发完整指南:从零开始构建你的自定义工具

WinUtil插件开发完整指南:从零开始构建你的自定义工具 【免费下载链接】winutil Chris Titus Techs Windows Utility - Install Programs, Tweaks, Fixes, and Updates 项目地址: https://gitcode.com/GitHub_Trending/wi/winutil WinUtil是Chris Titus Tech…

作者头像 李华
网站建设 2026/6/10 2:04:41

glogg终极指南:快速掌握跨平台日志查看器的完整教程

glogg终极指南:快速掌握跨平台日志查看器的完整教程 【免费下载链接】glogg A fast, advanced log explorer. 项目地址: https://gitcode.com/gh_mirrors/gl/glogg 🚀 在当今复杂的软件开发和系统运维环境中,高效处理日志文件已成为每…

作者头像 李华
网站建设 2026/6/10 13:05:45

5步掌握Unitree RL Gym:四足机器人强化学习从零到精通实战手册

5步掌握Unitree RL Gym:四足机器人强化学习从零到精通实战手册 【免费下载链接】unitree_rl_gym 项目地址: https://gitcode.com/GitHub_Trending/un/unitree_rl_gym Unitree RL Gym是一个开源的强化学习框架,专门为四足机器人设计。它集成了仿真…

作者头像 李华