2022年における危険な脆弱性タイプのトップ25が明らかに
第3位は、前回から順位を3ランクあげた「SQLインジェクション(CWE-89)」でスコアは22.11ポイント。NVDに1263件の登録があり、CVSSの平均スコアは8.66と上位を上回る。さらに「不適切な入力検証(CWE-20)」「境界外読み取り(CWE-125)」が続いた。
ランキングで動きが見られた脆弱性としては、「競合状態(CWE-362)」が前回33位から22位と大幅に順位を上げた。また「コマンドインジェクション(CWE-77)」が25位から17位、「NULLポインタ参照(CWE-476)」が15位から11位へとランクアップしている。
今回の発表ではトップ25にくわえて、40位までの順位を公表している。2022年のトップ40は以下のとおり。
第1位:Out-of-bounds Write(CWE-787)
第2位:Cross-site Scripting(CWE-79)
第3位:SQL Injection(CWE-89)
第4位:Improper Input Validation(CWE-20)
第5位:Out-of-bounds Read(CWE-125)
第6位:OS Command Injection(CWE-78)
第7位:Use After Free(CWE-416)
第8位:Path Traversal(CWE-22)
第9位:Cross-Site Request Forgery(CWE-352)
第10位:Unrestricted Upload of File with Dangerous Type(CWE-434)
第11位:NULL Pointer Dereference(CWE-476)
第12位:Deserialization of Untrusted Data(CWE-502)
第13位:Integer Overflow or Wraparound(CWE-190)
第14位:Improper Authentication(CWE-287)
第15位:Use of Hard-coded Credentials(CWE-798)
第16位:Missing Authorization(CWE-862)
第17位:Command Injection(CWE-77)
第18位:Missing Authentication for Critical Function(CWE-306)
第19位:Improper Restriction of Operations within the Bounds of a Memory Buffer(CWE-119)
第20位:Incorrect Default Permissions(CWE-276)
第21位:Server-Side Request Forgery(CWE-918)
第22位:Race Condition(CWE-362)
第23位:Uncontrolled Resource Consumption(CWE-400)
第24位:Improper Restriction of XML External Entity Reference(CWE-611)
第25位:Code Injection(CWE-94)
第26位:Improper Certificate Validation(CWE-295)
第27位:Uncontrolled Search Path Element(CWE-427)
第28位:Incorrect Authorization(CWE-863)
第29位:Improper Privilege Management(CWE-269)
第30位:Incorrect Permission Assignment for Critical Resource(CWE-732)
第31位:Type Confusion(CWE-843)
第32位:Exposure of Resource to Wrong Sphere(CWE-668)
第33位:Exposure of Sensitive Information to an Unauthorized Actor(CWE-200)
第34位:Prototype Pollution(CWE-1321)
第35位:Open Redirect(CWE-601)
第36位:Missing Release of Memory after Effective Lifetime(CWE-401)
第37位:Link Following(CWE-59)
第38位:Insufficiently Protected Credentials(CWE-522)
第39位:Cleartext Transmission of Sensitive Information(CWE-319)
第40位:Cleartext Storage of Sensitive Information(CWE-312)
(Security NEXT - 2022/06/30 )
ツイート
PR
関連記事
Oracle、「Java SE」に関する脆弱性13件を修正
Oracle、四半期定例パッチを公開 - のべ441件の脆弱性に対応
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
メール誤送信で横断幕掲示応募者のメアド流出 - 飯塚オートレース場
WordPress向けプラグイン「InstaWP Connect」に脆弱性
Windows環境下の複数開発言語に脆弱性「BatBadBut」が判明
LINEヤフーに再度行政指導 - 報告受けるも対応や計画不十分
「Microsoft Edge」にアップデート - 「Chromium」の脆弱性修正を反映
小学校で保護者や教職員の口座番号含むUSBメモリを紛失 - 東村山市
従業員メルアカに不正アクセス、スパム踏み台に - 組込機器メーカー