CWE

常见的弱点枚举

一个由社区开发的软件&硬件缺陷类型的列表

新CWE吗?点击这里!
CWE最重要的硬件的弱点
CWE最危险的弱点
>CWE前25名>尖端:其他弱点需要考虑
ID

处于:其他弱点需要考虑

2011年CWE / SANS对于开发人员只是一个起点。很多弱点被认为包含在前25名中,但是一些不让它最后的名单。一些人认为是严重不足;其他人则认为是普遍不够;人不是利用经常。有时,前25位评论者自己混合意见一个弱点是否应该添加到列表中。

严重程度,一些排名前25位的用户可能有显著不同的威胁模型。例如,软件正常运行时间可能对消费者至关重要关键基础设施或电子商务环境中运作。然而,在威胁模型使用的前25位,可用性被认为是重要的略低于完整性和机密性。

流行,一些顶级25项不得适用于软件开发的类。例如,跨站点脚本是特定于网络,尽管类似物存在于其他技术。在其他情况下,开发人员可能已经消除了大部分的前25位在过去的努力,所以他们想要寻找其他的弱点依然存在于他们的软件。

一些处于商品也省略了,因为他们已经间接地覆盖在前25名中,通常是通过一个更一般的条目。然而,这些将作为独立项目重要的考虑。

由于这些原因,前25名的用户应认真考虑包括这些弱点在他们的分析。

    • [26]cwe - 770:资源配置没有限制或节流
    • [27]cwe - 129:不当的验证数组索引
    • [28]cwe - 754:不当检查不寻常或异常情况
    • [29]cwe - 805:缓冲区长度值不正确的访问
    • [30]cwe - 838:不适当的上下文编码输出
    • [31]cwe - 330:使用不够随机值
    • [32]cwe - 822:不可信的指针
    • [33]cwe - 362:并发执行和不当使用共享资源同步(“竞争条件”)
    • [34]cwe - 212:不当跨境删除敏感数据
    • [35]cwe - 681:不正确的数值类型之间的转换
    • [36]cwe - 476: NULL指针
    • [37]cwe - 841:不当行为的执行工作流
    • [38]cwe - 772:失踪后释放资源的有效寿命
    • [39]cwe - 209:信息暴露通过一条错误消息
    • [40]cwe - 825:过期的指针
    • [41]cwe - 456:失踪的初始化
页面最后更新:2017年1月12日