2022年における危険な脆弱性タイプのトップ25が明らかに
MITERが運営する国土安全保証システム技術開発研究所は、2022年におけるソフトウェアの脆弱性を調査し、危険な脆弱性タイプトップ25を取りまとめた。
過去2年間にCVE番号が付与された3万7899件の脆弱性について、共通脆弱性評価システム「CVSS」で分類された「CWE(Common Weakness Enumeration)」をもとに分析し、ランキングとして取りまとめたもの。
評価にあたっては米国立標準技術研究所(NIST)の脆弱性データベース「NVD」における分類を活用。米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の「悪用が確認された脆弱性カタログ(KEV)」における悪用状況や重要度なども考慮してスコアを算出している。
もっとも危険とされた脆弱性タイプは、前回2021年と同じく「域外への書き込み(CWE-787)」。NVDに4123件の登録があり、共通脆弱性評価システム「CVSS」の平均スコアは7.93。「KEV」に62件の登録もあり、総合スコアは64.20ポイントと突出して高かった。
2位は総合スコアが45.97ポイントの「クロスサイトスクリプティング(CWE-79)」。前回から順位の変動はなかった。CVSSの平均スコアは5.73とやや低くなるが、NVDの登録数はトップ40においてもっとも多い4740件にのぼっている。
(Security NEXT - 2022/06/30 )
ツイート
PR
関連記事
本人確認書類の画像流出、対象アカウントは約160万件 - タイムズカー
メーリングリストで設定ミス、個人情報が公開状態 - 足立区
荷物問合サービスが侵害、個人情報流出の可能性 - 佐川急便
研究用原子炉利用者の身分証明書などが外部流出 - 原子力機構
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
事務用NASがランサム被害、通常業務は再開 - 佐賀大

