2022年における危険な脆弱性タイプのトップ25が明らかに
MITERが運営する国土安全保証システム技術開発研究所は、2022年におけるソフトウェアの脆弱性を調査し、危険な脆弱性タイプトップ25を取りまとめた。
過去2年間にCVE番号が付与された3万7899件の脆弱性について、共通脆弱性評価システム「CVSS」で分類された「CWE(Common Weakness Enumeration)」をもとに分析し、ランキングとして取りまとめたもの。
評価にあたっては米国立標準技術研究所(NIST)の脆弱性データベース「NVD」における分類を活用。米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の「悪用が確認された脆弱性カタログ(KEV)」における悪用状況や重要度なども考慮してスコアを算出している。
もっとも危険とされた脆弱性タイプは、前回2021年と同じく「域外への書き込み(CWE-787)」。NVDに4123件の登録があり、共通脆弱性評価システム「CVSS」の平均スコアは7.93。「KEV」に62件の登録もあり、総合スコアは64.20ポイントと突出して高かった。
2位は総合スコアが45.97ポイントの「クロスサイトスクリプティング(CWE-79)」。前回から順位の変動はなかった。CVSSの平均スコアは5.73とやや低くなるが、NVDの登録数はトップ40においてもっとも多い4740件にのぼっている。
(Security NEXT - 2022/06/30 )
ツイート
PR
関連記事
「Dell PowerStore」のアドバイザリ更新 - アップデート対象を拡大
廃棄文書の不正持出で職員処分、裏面に小説コピー - 長泉町
IPA、「東北サイバーセキュリティシンポジウム2026」を開催 - 机上演習なども
「NCA Annual Conference 2026」が12月に開催 - AI時代のCSIRTを議論
印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認
殺虫剤通販サイトに不正アクセス - 個人情報流出の可能性
学習サイトで会員の個人情報が閲覧可能に - 京都府
イベント申込者の個人情報が閲覧可能に - 愛知県都市整備協会
トレファク子会社ECサイトで個人情報流出 - フィッシングが発端
「作業予約システム」で侵害、会員情報流出か - イエローハット

