惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
T
Threatpost
P
Privacy International News Feed
T
Tenable Blog
Know Your Adversary
Know Your Adversary
C
Cisco Blogs
P
Proofpoint News Feed
Spread Privacy
Spread Privacy
G
GRAHAM CLULEY
爱范儿
爱范儿
U
Unit 42
K
Kaspersky official blog
C
Cybersecurity and Infrastructure Security Agency CISA
Jina AI
Jina AI
O
OpenAI News
L
LangChain Blog
PCI Perspectives
PCI Perspectives
P
Privacy & Cybersecurity Law Blog
Latest news
Latest news
Cisco Talos Blog
Cisco Talos Blog
F
Full Disclosure
L
Lohrmann on Cybersecurity
V
V2EX
L
LINUX DO - 热门话题
S
Security Affairs
量子位
Martin Fowler
Martin Fowler
云风的 BLOG
云风的 BLOG
Schneier on Security
Schneier on Security
月光博客
月光博客
MyScale Blog
MyScale Blog
C
CERT Recently Published Vulnerability Notes
AWS News Blog
AWS News Blog
博客园 - 叶小钗
Forbes - Security
Forbes - Security
W
WeLiveSecurity
T
Troy Hunt's Blog
J
Java Code Geeks
Hacker News - Newest:
Hacker News - Newest: "LLM"
Google DeepMind News
Google DeepMind News
Attack and Defense Labs
Attack and Defense Labs
Apple Machine Learning Research
Apple Machine Learning Research
雷峰网
雷峰网
Google Online Security Blog
Google Online Security Blog
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
TaoSecurity Blog
TaoSecurity Blog
H
Help Net Security
The Cloudflare Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

博客园 - Trinitytec

为何应立即实施 SBOM,以满足《网络弹性法案》(CRA)的合规要求 为什么Rust嵌入式开发仍然需要强大的静态分析 面向产品安全的威胁建模与Secure SDLC实践 让Google Test满足功能安全要求:VectorCAST/QA构建可量化的测试覆盖率分析体系 FOSSID如何快速且准确找到项目中引用的第三方代码 如何利用FOSSID 管控AI生成代码合规性? CRA生效在即,ONEKEY携手创提将网络安全合规压力化为市场红利 借助 Rust + Perforce 静态分析工具QAC和Klocwork降低关键风险 eVTOL核心机载软件系统满足DO-178C适航合规的工程实践 云端自动化测试--通过基于服务器的自动化测试实现SDV创新 开发人员需要了解的关于MISRA C:2025®的信息 AI辅助代码修复优化左移开发 在AWS上部署CANoe--打造企业级ECU云端流水线 AI生成代码系列:在不干扰开发者体验的情况下集成开源代码片段检测 CVE资金中断:安全团队如何做好准备? AI生成代码系列:开源代码片段检测的有效方法 将Perforce QAC与CI/CD流水线集成实现代码“质量门控”管理 CVE是什么?常见漏洞披露概述 如何生成完整的软件物料清单(SBOM)? 如何选择一个好的软件成分分析工具? Perforce公司发布《2025汽车软件开发报告》 重新审视中国的GB标准(44495 – 44497) 硬件逆向工程101: 电路板基础知识 HydraLink—面向工程师、研究人员和爱好者的易用型汽车以太网接口 车载网络:现代汽车的数字心跳 最具影响力的汽车黑客攻击事件 网络安全全速前进:McLaren迈凯伦汽车如何应用Cybellum驱动卓越的产品安全? 浅谈TARA在汽车网络安全中的关键角色
什么是CWE?概述CWE排名前25项
Trinitytec · 2026-06-30 · via 博客园 - Trinitytec

转载自Perforce Software, Inc.

什么是CWE?

常见漏洞枚举(CWE)列表旨在识别软件和硬件中的安全弱点,涵盖 C、C++ 和 Java 等语言。该列表是根据CWE社区的持续维护与更新而成的。

该团队由MITRE公司赞助,成员包括主要操作系统供应商、商业信息安全工具供应商、学术界、政府机构及研究机构的代表。

完整列表每隔几个月就会定期更新。该安全漏洞列表包含600多个类别,其中包括:

● 缓冲区溢出

● 跨站脚本攻击

● 不安全的随机数生成

CWE映射

许多漏洞都可以与其他指南和标准建立关联。例如,MITRE将特定的漏洞(CVE)与其根本原因(CWE)相关联,以帮助开发人员理解问题发生的原因及问题产生的过程,并提出系统性的修复方案。

其他组织,例如 MISRA®,也涉及CWE映射。在最近的MISRA C附录中,MISRA 提供了CWE与MISRA C:2025的映射。

什么是CWE前25项?

由MITRE发布的CWE Top 25,汇总了可能导致严重软件漏洞的最普遍且最关键的缺陷。虽然CWE最重要硬件缺陷(MIHW)侧重于硬件设计中作为根本原因的基础缺陷,但CWE Top 25最危险软件缺陷列表则突出了31,770条CVE记录背后最严重且最普遍的软件缺陷,这两份清单对嵌入式系统都至关重要。由于安全漏洞往往在软件开发生命周期的早期阶段就已存在,软件开发人员应仔细研读 CWE Top 25,并采用DevSecOps最佳实践及能够强制执行 CWE 标准的工具(如静态代码分析器),以实现“左移”策略,从而更快地将产品推向市场。

最新的CWE前25项软件弱点列表于2025年发布,列出了允许黑客控制受影响系统、窃取敏感数据和造成拒绝服务(DoS)的漏洞。

CWE Top 25

以下是2025年CWE前25项软件漏洞列表:

1.  在生成网页时对输入处理不当(“跨站脚本攻击”)

2.  对SQL命令中使用的特殊元素处理不当(“SQL注入”)

3.  跨站请求伪造(CSRF)

4.  缺少授权

5.  越界写入

6.  将路径名不恰当地限制在受限目录内(“路径遍历”)

7.  内存释放后使用

8.  越界读取

9.  对操作系统命令中使用的特殊元素处理不当(“操作系统命令注入”)

10.  对代码生成控制不当(“代码注入”)

11.  未检查输入大小的缓冲区复制(“经典缓冲区溢出”)

12.  允许上传危险类型的文件

13.  空指针解引用

14.  基于栈的缓冲区溢出

15.  对不可信数据的反序列化

16.  基于堆的缓冲区溢出

17.  授权不当

18.  输入验证不当

19.  访问控制不当

20.  向未经授权的实体泄露敏感信息

21.  关键功能缺少身份验证

22.  服务器端请求伪造(SSRF)

23.  对命令中使用的特殊元素处理不当(“命令注入”)

24.  通过用户控制的密钥绕过授权

25.  资源分配无限制或无限流

如何通过静态分析确保CWE安全?

确保代码安全的最佳方法是使用静态应用程序安全测试(SAST)工具,例如 Perforce Klocwork。

SAST工具能在开发初期识别并消除安全漏洞和软件缺陷。这有助于确保您的软件安全、可靠且符合相关规范。

Klocwork可帮助您:

● 识别并分析安全风险,并对严重程度进行优先级排序。

● 满足合规标准要求。

● 制定并执行编码规范。

● 通过测试进行验证和确认。

● 更快实现合规并获得认证。

亲自体验Klocwork如何助您落实软件安全标准

联系我们申请免费试用