CWE

常见的弱点枚举

一个由社区开发的软件&硬件缺陷类型的列表

2021 CWE最重要的硬件的弱点
CWE最危险的弱点
>CWE列表>报告> 1.10版本和1.11版本之间的差异
ID

1.10版本和1.11版本之间的差异

总结
总结
总(版本1.11) 835年
总(版本1.10) 828年
新总 7
总不赞成 1
总共享 828年
总重要的变化 78年
总重大变化 135年
总微小的变化 7
微小的改动(不重要) 4
总保持不变 689年

摘要条目类型

类型 版本1.10 版本1.11
类别 119年 119年
3 3
复合 6 6
弃用 11 12
视图 24 24
弱点 665年 671年

字段更改摘要
字段更改摘要

任何变化对空格将被忽略。“小”更改文本的变化只影响大小写和标点符号。其他更改标记为“大”。Simple schema changes are treated as Minor, such as the change from AffectedResource to Affected_Resource in Draft 8, or the relationship name change from "IsRequiredBy" to "RequiredBy" in Version 1.0. For each mutual relationship between nodes A and B (such as ParentOf and ChildOf), a relationship change is noted for both A and B.

主要
的名字 26 0
描述 40 1
Applicable_Platforms 7 0
Time_of_Introduction 1 0
Demonstrative_Examples 23 1
Detection_Factors 0 0
Likelihood_of_Exploit 1 0
Common_Consequences 18 4
的关系 35 0
引用 1 0
Potential_Mitigations 20. 0
Observed_Examples 13 1
Terminology_Notes 1 0
Alternate_Terms 2 0
Related_Attack_Patterns 7 0
Relationship_Notes 6 0
Taxonomy_Mappings 4 0
Maintenance_Notes 1 0
Modes_of_Introduction 0 0
Affected_Resources 0 0
Functional_Areas 0 0
Research_Gaps 2 0
Background_Details 1 0
Theoretical_Notes 0 0
Weakness_Ordinalities 0 0
White_Box_Definitions 0 0
Enabling_Factors_for_Exploitation 1 0
Other_Notes 15 0
Relevant_Properties 0 0
View_Type 0 0
View_Structure 0 0
View_Filter 0 0
View_Audience 0 0
Common_Methods_of_Exploitation 0 0
类型 1 0
Causal_Nature 0 0
Source_Taxonomy 0 0
Context_Notes 0 0
Black_Box_Definitions 0 0

形式和抽象的变化

不变 827年
缺点/基地 弃用 1

状态更改

不变 827年
草案 弃用 1

关系的变化

“1.11版总”名单的总数的关系在版本1.11。“共享”价值关系的条目的总数1.11版和1.10版。“新”值的关系涉及的条目总数1.10版本中不存在。因此,关系的总数在1.11版本将结合统计数据从共享条目和新条目。

的关系 1.11版本总 1.10版本总 1.11版本共享 不变 添加到版本1.11 从1.10版本 1.11版本新
所有 4974年 4956年 4938年 4904年 34 52 36
ChildOf 2136年 2124年 2119年 2107年 12 17 17
ParentOf 2136年 2124年 2119年 2107年 12 17 17
MemberOf 119年 119年 119年 119年
HasMember 119年 119年 119年 119年
CanPrecede 107年 103年 106年 101年 5 2 1
光束 107年 103年 106年 101年 5 2 1
StartsWith 3 3 3 3
需要 19 19 19 19
RequiredBy 19 19 19 19
CanAlsoBe 35 35 35 35
PeerOf 174年 188年 174年 174年 14

节点从1.10版本删除

CWE-ID CWE的名字
一个也没有。

节点添加到版本1.11

CWE-ID CWE的名字
827年 文档类型定义的控制不当
828年 这不是Asynchronous-Safe信号处理器与功能
829年 包含的功能不受信任的控制范围
830年 从一个不可信的源包含Web功能
831年 信号处理函数相关的多个信号
832年 解锁不锁定的资源
833年 死锁

在1.11版本节点弃用

CWE-ID CWE的名字
373年 弃用:状态同步误差
重要的变化
重要的变化

变化是一个节点标记为“重要”,如果它是一个主要字段变化和字段的意义是至关重要的节点。关键字段描述、名称和关系。

关键
D 描述
N 的名字
R 的关系

D 20. 不正确的输入验证
R 34 路径遍历:“.... / /”
R 35 路径遍历:“…/…/ /”
N 69年 处理不当的Windows:数据替代数据流
D 75年 未能清洁特殊元素转换为不同的平面(特殊元素注入)
D 76年 不当中和等效特殊元素
D 78年 不当使用中和特殊元素在一个操作系统命令(OS命令注入)
D 85年 翻了一番个性XSS操作
D 103年 Struts:不完整的validate()方法的定义
N 119年 不当的操作限制的范围内一个内存缓冲区
R 123年 Write-what-where条件
D 138年 不当中和特殊元素
N 168年 不一致的特殊元素的处理不当
D 172年 编码错误
N 173年 处理不当的替代编码
N 175年 处理不当的混合编码
N 176年 Unicode编码的处理不当
N 177年 处理不当的URL编码(十六进制编码)
N 178年 处理不当的敏感性
R 182年 数据崩溃到不安全的价值
D 226年 敏感信息发布前未清偿
D 227年 未能满足API合同(“API滥用”)
N 243年 创建chroot监狱不改变工作目录
N 244年 在发布之前清理不当堆内存(堆检验)
R 259年 使用硬编码的密码
D 297年 不当的寄主专一性的证书验证数据
D 300年 通道由Non-Endpoint访问(“中间人”)
R 321年 使用硬编码的加密密钥
R 344年 在动态变化的环境中使用不变的价值
D N 353年 缺少支持完整性检查
D 354年 不当的验证完整性检查的价值
D N R 362年 使用共享资源与不当同步并发执行(“竞争条件”)
D R 364年 信号处理器竞态条件
R 367年 Time-of-check分时(TOCTOU)竞态条件
R 371年 状态问题
D N R 373年 弃用:状态同步误差
R 381年 J2EE的时间和状态的问题
D R 383年 J2EE坏做法:直接使用线程
D N 392年 失踪的报告错误条件
R 398年 可怜的代码质量的指标
N 401年 不当释放的内存之前删除最后引用(内存泄漏)
D 405年 不对称的资源消耗(放大)
R 415年 双自由
D R 416年 使用后免费
N 424年 保护不当备用路径
D 431年 丢失的处理程序
D N R 432年 危险信号处理器不敏感操作期间禁用
D 472年 外部控制Assumed-Immutable Web参数
R 476年 空指针废弃
D N R 479年 信号处理器使用不可重入函数
R 488年 会话之间的数据泄漏
D R 543年 使用单例模式没有同步在多线程环境中
N 544年 缺少标准化的错误处理机制
D N R 567年 同步多线程访问共享数据上下文
R 574年 EJB坏实践:使用同步原语
D 580年 没有super.clone clone()方法()
D 599年 OpenSSL的信任证书没有验证
D N 600年 在Servlet异常
R 609年 双重检查锁定
N 637年 不必要的复杂性在保护机制(不使用“经济机制”)
N 638年 不使用完整的中介
D 648年 不正确的使用特权的api
D 649年 依赖混淆或加密的安全相关的输入没有完整性检查
D R 662年 不同步
D N R 663年 在并发环境中使用不可重入函数
D R 664年 资源的不当控制通过它的生命周期
D N R 667年 不适当的锁定
R 669年 不正确的资源领域之间的转移
R 691年 控制流管理不足
N 703年 检查或不当处理异常情况
R 706年 使用Incorrectly-Resolved名称或引用
D 755年 异常情况的处理不当
D 756年 失踪的自定义错误页面
D 769年 文件描述符疲惫
R 776年 无限制的递归实体引用dtd (“XML炸弹”)
D 798年 使用硬编码的凭证
R 820年 失踪的同步
R 821年 不正确的同步
详细的差异报告
详细的差异报告
20. 不正确的输入验证
主要 Demonstrative_Examples、描述
没有一个
22 不当限制限制目录的路径名(“路径遍历”)
主要 Potential_Mitigations
没有一个
34 路径遍历:“.... / /”
主要 的关系
没有一个
35 路径遍历:“…/…/ /”
主要 的关系
没有一个
49 路径等效:“文件名/”(末尾斜杠)
主要 Observed_Examples
没有一个
69年 处理不当的Windows:数据替代数据流
主要 的名字
没有一个
74年 不当中和下游组件使用的特殊元素的输出(注射)
主要 Common_Consequences, Relationship_Notes
没有一个
75年 未能清洁特殊元素转换为不同的平面(特殊元素注入)
主要 描述
没有一个
76年 不当中和等效特殊元素
主要 描述
没有一个
78年 不当使用中和特殊元素在一个操作系统命令(OS命令注入)
主要 描述,Potential_Mitigations
没有一个
85年 翻了一番个性XSS操作
主要 描述
没有一个
87年 中和不当交替XSS语法
主要 Demonstrative_Examples
没有一个
94年 未能控制生成的代码(代码注入)
主要 没有一个
Common_Consequences
98年 不当控制包括/需要声明在PHP程序的文件名(PHP文件包含)
主要 Potential_Mitigations
没有一个
103年 Struts:不完整的validate()方法的定义
主要 描述
没有一个
116年 不当的编码或逃避的输出
主要 没有一个
Common_Consequences
117年 不正确的输出中和日志
主要 Demonstrative_Examples
没有一个
119年 不当的操作限制的范围内一个内存缓冲区
主要 的名字
没有一个
120年 缓冲区复制没有检查输入的大小(经典的缓冲区溢出)
主要 Potential_Mitigations
没有一个
123年 Write-what-where条件
主要 的关系
没有一个
128年 环绕式处理错误
主要 Background_Details
没有一个
129年 不当的验证数组索引
主要 Demonstrative_Examples、Observed_Examples Potential_Mitigations
没有一个
130年 处理不当的长度参数不一致
主要 Potential_Mitigations
没有一个
131年 不正确的缓冲区大小的计算
主要 Potential_Mitigations
没有一个
138年 不当中和特殊元素
主要 描述
没有一个
168年 不一致的特殊元素的处理不当
主要 的名字
没有一个
170年 不当零终止
主要 没有一个
Common_Consequences
172年 编码错误
主要 描述
没有一个
173年 处理不当的替代编码
主要 的名字
没有一个
175年 处理不当的混合编码
主要 的名字
没有一个
176年 Unicode编码的处理不当
主要 的名字
没有一个
177年 处理不当的URL编码(十六进制编码)
主要 的名字
没有一个
178年 处理不当的敏感性
主要 的名字
没有一个
182年 数据崩溃到不安全的价值
主要 的关系
没有一个
193年 错误
主要 Demonstrative_Examples
没有一个
194年 意想不到的符号扩展
主要 Applicable_Platforms
没有一个
196年 未签名的签名转换错误
主要 Other_Notes
没有一个
197年 数字截断误差
主要 Demonstrative_Examples
没有一个
201年 信息暴露通过发送数据
主要 Common_Consequences
没有一个
211年 Product-External错误消息的信息泄漏
主要 Observed_Examples
没有一个
226年 敏感信息发布前未清偿
主要 描述
没有一个
227年 未能满足API合同(“API滥用”)
主要 描述
没有一个
243年 创建chroot监狱不改变工作目录
主要 Demonstrative_Examples、名称
没有一个
244年 在发布之前清理不当堆内存(堆检验)
主要 的名字
没有一个
252年 不返回值
主要 Demonstrative_Examples
没有一个
258年 空密码配置文件
主要 Demonstrative_Examples
没有一个
259年 使用硬编码的密码
主要 的关系
没有一个
272年 最小特权违反
主要 Other_Notes
没有一个
296年 不当的信任证书链验证
主要 Other_Notes
没有一个
297年 不当的寄主专一性的证书验证数据
主要 描述,Other_Notes
没有一个
299年 检查证书撤销不当
主要 Other_Notes
没有一个
300年 通道由Non-Endpoint访问(“中间人”)
主要 描述
没有一个
309年 使用基本身份验证密码系统
主要 Common_Consequences
没有一个
311年 失踪的敏感数据的加密
主要 Demonstrative_Examples、Observed_Examples Related_Attack_Patterns
没有一个
313年 明文存储在文件或磁盘
主要 Demonstrative_Examples
没有一个
319年 明文传输的敏感信息
主要 Observed_Examples, Related_Attack_Patterns
没有一个
321年 使用硬编码的加密密钥
主要 的关系
没有一个
344年 在动态变化的环境中使用不变的价值
主要 的关系
没有一个
345年 验证数据的真实性不足
主要 Related_Attack_Patterns
没有一个
346年 起源验证错误
主要 Related_Attack_Patterns
没有一个
353年 缺少支持完整性检查
主要 描述,名称
没有一个
354年 不当的验证完整性检查的价值
主要 描述
没有一个
362年 使用共享资源与不当同步并发执行(“竞争条件”)
主要 Applicable_Platforms, Demonstrative_Examples、描述、名称、Potential_Mitigations关系
没有一个
363年 竞态条件使链接后
主要 Other_Notes, Relationship_Notes
没有一个
364年 信号处理器竞态条件
主要 Common_Consequences Demonstrative_Examples,描述、Observed_Examples Other_Notes Potential_Mitigations、人际关系
没有一个
367年 Time-of-check分时(TOCTOU)竞态条件
主要 Alternate_Terms、人际关系
没有一个
368年 上下文切换竞态条件
主要 Observed_Examples
没有一个
371年 状态问题
主要 的关系
没有一个
372年 不完整的内部状态的区别
主要 Maintenance_Notes
没有一个
373年 弃用:状态同步误差
主要 Applicable_Platforms、Common_Consequences Demonstrative_Examples、描述Likelihood_of_Exploit,名字,Other_Notes, Potential_Mitigations,关系,Taxonomy_Mappings Time_of_Introduction、类型
没有一个
374年 将可变对象传递给一个不可信的方法
主要 Demonstrative_Examples
没有一个
381年 J2EE的时间和状态的问题
主要 的关系
没有一个
383年 J2EE坏做法:直接使用线程
主要 描述、Other_Notes关系
没有一个
392年 失踪的报告错误条件
主要 描述,名称
没有一个
398年 可怜的代码质量的指标
主要 的关系
没有一个
401年 不当释放的内存之前删除最后引用(内存泄漏)
主要 Demonstrative_Examples、名称
没有一个
404年 不当关机或释放资源
主要 Demonstrative_Examples
没有一个
405年 不对称的资源消耗(放大)
主要 描述
没有一个
413年 不恰当的资源锁定
主要 Demonstrative_Examples
没有一个
415年 双自由
主要 Observed_Examples、人际关系
没有一个
416年 使用后免费
主要 Alternate_Terms Common_Consequences,描述、Observed_Examples Other_Notes Potential_Mitigations、人际关系
Demonstrative_Examples
419年 不受保护的主要通道
主要 Related_Attack_Patterns
没有一个
424年 保护不当备用路径
主要 的名字
没有一个
431年 丢失的处理程序
主要 描述,Other_Notes
没有一个
432年 危险信号处理器不敏感操作期间禁用
主要 Applicable_Platforms、描述、名称、Potential_Mitigations关系,Taxonomy_Mappings
没有一个
434年 无限制上传文件与危险的类型
主要 Potential_Mitigations
没有一个
437年 不完整的端点特性模型
主要 Other_Notes, Relationship_Notes
没有一个
471年 修改Assumed-Immutable数据(服务员)
主要 Related_Attack_Patterns
没有一个
472年 外部控制Assumed-Immutable Web参数
主要 描述
没有一个
476年 空指针废弃
主要 的关系
没有一个
479年 信号处理器使用不可重入函数
主要 Demonstrative_Examples、描述、名称、Observed_Examples Other_Notes Potential_Mitigations、人际关系
没有一个
488年 会话之间的数据泄漏
主要 的关系
没有一个
494年 下载的代码没有完整性检查
主要 Potential_Mitigations
没有一个
543年 使用单例模式没有同步在多线程环境中
主要 Applicable_Platforms, Demonstrative_Examples、描述Potential_Mitigations、引用关系,Taxonomy_Mappings
没有一个
544年 缺少标准化的错误处理机制
主要 的名字
没有一个
567年 同步多线程访问共享数据上下文
主要 Applicable_Platforms、Common_Consequences Demonstrative_Examples、描述、名称、Other_Notes Potential_Mitigations、人际关系
没有一个
574年 EJB坏实践:使用同步原语
主要 的关系
没有一个
580年 没有super.clone clone()方法()
主要 描述
没有一个
581年 违反对象模型:定义Equals和Hashcode之一
主要 Common_Consequences
没有一个
595年 比较对象引用,而不是对象的内容
主要 Demonstrative_Examples
没有一个
599年 OpenSSL的信任证书没有验证
主要 描述
没有一个
600年 在Servlet异常
主要 描述,名称
没有一个
602年 客户端执行服务器端安全
主要 Related_Attack_Patterns
没有一个
609年 双重检查锁定
主要 的关系
没有一个
636年 不是不安全(不开放)
主要 Research_Gaps
没有一个
637年 不必要的复杂性在保护机制(不使用“经济机制”)
主要 名字,Research_Gaps
没有一个
638年 不使用完整的中介
主要 的名字
没有一个
639年 访问控制旁路通过用户控制的关键
主要 没有一个
Common_Consequences
640年 弱密码恢复机制忘记密码
主要 Common_Consequences
没有一个
641年 不当限制文件和其他资源的名称
主要 Common_Consequences
没有一个
643年 不当中和数据在XPath表达式(XPath注入)
主要 Common_Consequences
没有一个
644年 不当的HTTP头中和脚本语法
主要 Common_Consequences
没有一个
646年 依赖外来文件的文件名或扩展
主要 Applicable_Platforms, Common_Consequences
没有一个
647年 使用非规范的URL路径进行授权决策
主要 Common_Consequences
Observed_Examples
648年 不正确的使用特权的api
主要 Common_Consequences、描述
没有一个
649年 依赖混淆或加密的安全相关的输入没有完整性检查
主要 Common_Consequences、描述Enabling_Factors_for_Exploitation Observed_Examples
没有一个
651年 通过WSDL文件公开的信息
主要 Common_Consequences
描述
652年 不当中和在XQuery表达式的数据(“XQuery注入”)
主要 Common_Consequences
没有一个
653年 划分不足
主要 Other_Notes、Relationship_Notes Terminology_Notes
没有一个
662年 不同步
主要 描述关系,Taxonomy_Mappings
没有一个
663年 在并发环境中使用不可重入函数
主要 描述、名称、关系
没有一个
664年 资源的不当控制通过它的生命周期
主要 描述,关系
没有一个
667年 不适当的锁定
主要 描述、名称、关系
没有一个
669年 不正确的资源领域之间的转移
主要 的关系
没有一个
684年 未能提供指定的功能
主要 Potential_Mitigations
没有一个
691年 控制流管理不足
主要 的关系
没有一个
703年 检查或不当处理异常情况
主要 名字,Relationship_Notes
没有一个
706年 使用Incorrectly-Resolved名称或引用
主要 的关系
没有一个
732年 不正确的权限分配的关键资源
主要 Potential_Mitigations
没有一个
754年 不适当的检查异常或异常情况
主要 Relationship_Notes
没有一个
755年 异常情况的处理不当
主要 描述,Observed_Examples
没有一个
756年 失踪的自定义错误页面
主要 描述
没有一个
766年 关键变量声明的公共
主要 Observed_Examples
没有一个
769年 文件描述符疲惫
主要 描述
没有一个
776年 无限制的递归实体引用dtd (“XML炸弹”)
主要 的关系
没有一个
798年 使用硬编码的凭证
主要 描述
没有一个
805年 缓冲区长度值不正确的访问
主要 Potential_Mitigations
没有一个
820年 失踪的同步
主要 Demonstrative_Examples、人际关系
没有一个
821年 不正确的同步
主要 的关系
没有一个
更多的信息是可用的,请选择一个不同的过滤器。
页面最后更新:2017年1月5日