Zafiyet sınıfları.Her CVE’nin arkasındaki hata.
CVE’ler değişir, hata kalıpları tekrar eder. Her sınıfta kök nedeni, hatalı ve düzeltilmiş kodu ve önleme adımlarını bulun.
Derinlemesine incelenen sınıflar
Kök neden, temsili hatalı/düzeltilmiş kod ve önleme adımları ekibimizce yazıldı.
- CWE-79Siteler arası betik çalıştırmaKullanıcı içeriği HTML olarak sayfaya ekleniyor. Tarayıcı içeriği veri olarak değil, kod olarak yorumlar.47.649 CVE · en yüksek skor 99
- CWE-89SQL enjeksiyonuSorgu metni, kullanıcı girdisiyle birleştirilerek oluşturuluyor. Veritabanı, verinin nerede bitip komutun nerede başladığını ayırt edemez.17.346 CVE · en yüksek skor 99
- CWE-200Hassas bilginin yetkisiz kişiye ifşasıEklenti işlevi için gerekenden geniş izin istiyor ve topladığı veriyi amacı dışında dışarı gönderiyor.10.849 CVE · en yüksek skor 94
- CWE-22Dizin geçişiKullanıcının verdiği dosya adı izin verilen klasörle birleştiriliyor, ama sonucun hâlâ o klasörün içinde olup olmadığı kontrol edilmiyor.9.994 CVE · en yüksek skor 100
- CWE-352Siteler arası istek sahteciliğiDurum değiştiren istekler tarayıcının otomatik gönderdiği oturum çerezine dayanıyor; isteğin kullanıcının kendi sayfasından geldiği doğrulanmıyor.9.466 CVE · en yüksek skor 95
- CWE-416Serbest bırakılmış belleğin kullanımıBir bellek alanı serbest bırakıldıktan sonra ona işaret eden başka bir referans kullanılmaya devam ediyor. Aynı alan o sırada başka bir veri için ayrılmış olabilir.8.147 CVE · en yüksek skor 99
- CWE-78İşletim sistemi komut enjeksiyonuKullanıcı girdisi, bir kabuk komutunun içine metin olarak yerleştiriliyor. Kabuk, girdideki özel karakterleri komutun parçası olarak yorumlayabilir.5.951 CVE · en yüksek skor 100
- CWE-287Hatalı kimlik doğrulamaKimlik doğrulama tek bir merkezden değil, yol yol ekleniyor. Sonradan eklenen bir yol ortak ara katmanı atladığında, oturum kontrolü o yol için hiç çalışmaz.4.533 CVE · en yüksek skor 99
- CWE-400Kontrolsüz kaynak tüketimiİç içe yapıları çözümleyen kod derinlik ya da boyut sınırı koymuyor. Küçük bir girdi orantısız işlem yüküne dönüşebilir.3.675 CVE · en yüksek skor 90
- CWE-120Sınır kontrolsüz arabellek kopyalamaVeri kopyalanırken kaynağın uzunluğu, hedef arabelleğin boyutuyla karşılaştırılmıyor. Fazla veri, bitişik belleğin üzerine yazılır.3.626 CVE · en yüksek skor 99
- CWE-269Hatalı yetki yönetimiKurulum kolaylığı için servis hesabına geniş, küme genelinde yetki veriliyor. En az yetki ilkesi kurulum aşamasında atlanıyor.3.258 CVE · en yüksek skor 97
- CWE-502Güvenilmeyen verinin çözümlenmesiAğdan gelen veri, kaynağı doğrulanmadan dilin yerel nesne biçimine çözümleniyor. Çözümleme sırasında nesnenin içindeki kod yolları tetiklenebilir.3.045 CVE · en yüksek skor 100
- CWE-306Kritik işlev için kimlik doğrulaması eksikGeliştirme ya da destek için eklenen bir işlev, üretime kimlik doğrulaması olmadan çıkıyor. Çoğu zaman “yalnızca iç ağdan erişilir” varsayımına güvenilir.2.686 CVE · en yüksek skor 100
- CWE-639Kullanıcı kontrollü anahtarla yetki atlatmaUç nokta kaydı istekte gelen kimlikle getiriyor, ama kaydın isteyen kullanıcıya ait olup olmadığını sormuyor.2.471 CVE · en yüksek skor 66
- CWE-798Gömülü kimlik bilgisiDestek ya da üretim kolaylığı için her cihazda aynı olan bir hesap yazılıma gömülüyor. Bir cihazdan öğrenilen bilgi, hepsinde geçerli olur.1.511 CVE · en yüksek skor 98
- CWE-295Hatalı sertifika doğrulamaSertifika doğrulama hatası, bağlantıyı kesmek yerine sessizce yutuluyor. Çoğu zaman test ortamı için eklenen kod üretime taşınır.1.502 CVE · en yüksek skor 90
- CWE-347Kriptografik imzanın hatalı doğrulanmasıDoğrulayıcı, hangi algoritmayla doğrulama yapacağını token’ın kendi beyanından alıyor. Güvenilmeyen veri, kendi doğrulama kuralını belirlemiş olur.799 CVE · en yüksek skor 89
Veritabanında en sık görülen sınıflar
Yayımlanmış kayıtların CWE dağılımı. Sınıfa tıklayınca o sınıftaki tüm CVE’ler listelenir.
- CWE-119Improper Restriction of Operations within the Bounds of a Memory Buffer13.888 CVE
- CWE-20Improper Input Validation13.033 CVE
- CWE-787Out-of-bounds Write10.893 CVE
- CWE-862Missing Authorization9.343 CVE
- CWE-125Out-of-bounds Read9.091 CVE
- CWE-284Improper Access Control7.357 CVE
- CWE-94Improper Control of Generation of Code ('Code Injection')5.483 CVE
- CWE-264Permissions, Privileges, and Access Controls5.366 CVE
- CWE-74Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')5.324 CVE
- CWE-476NULL Pointer Dereference5.304 CVE
- CWE-434Unrestricted Upload of File with Dangerous Type3.722 CVE
- CWE-918Server-Side Request Forgery (SSRF)3.408 CVE
- CWE-863Incorrect Authorization3.387 CVE
- CWE-77Improper Neutralization of Special Elements used in a Command ('Command Injection')3.230 CVE
- CWE-190Integer Overflow or Wraparound3.189 CVE
- CWE-122Heap-based Buffer Overflow2.936 CVE
- CWE-121Stack-based Buffer Overflow2.898 CVE
- CWE-399Resource Management Errors2.632 CVE
- CWE-362Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')2.464 CVE
- CWE-310Cryptographic Issues2.325 CVE
- CWE-770Allocation of Resources Without Limits or Throttling1.998 CVE
- CWE-401Missing Release of Memory after Effective Lifetime1.845 CVE
- CWE-601URL Redirection to Untrusted Site ('Open Redirect')1.649 CVE
- CWE-59Improper Link Resolution Before File Access ('Link Following')1.604 CVE
- CWE-732Incorrect Permission Assignment for Critical Resource1.473 CVE
- CWE-276Incorrect Default Permissions1.435 CVE
- CWE-285Improper Authorization1.337 CVE
- CWE-611Improper Restriction of XML External Entity Reference1.303 CVE
- CWE-98Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion')1.293 CVE
- CWE-189Numeric Errors1.236 CVE
- CWE-266Incorrect Privilege Assignment1.169 CVE
- CWE-522Insufficiently Protected Credentials1.156 CVE
- CWE-427Uncontrolled Search Path Element1.149 CVE
- CWE-532Insertion of Sensitive Information into Log File1.116 CVE
- CWE-835Loop with Unreachable Exit Condition ('Infinite Loop')843 CVE
- CWE-415Double Free839 CVE
- CWE-843Access of Resource Using Incompatible Type ('Type Confusion')823 CVE
- CWE-319Cleartext Transmission of Sensitive Information823 CVE
- CWE-617Reachable Assertion791 CVE
- CWE-367Time-of-check Time-of-use (TOCTOU) Race Condition773 CVE