خانه » افشای ۲۵ ضعف نرم‌افزاری مرگبار (CWE Top 25 – 2025) سال ۲۰۲۵ توسط MITRE!

افشای ۲۵ ضعف نرم‌افزاری مرگبار (CWE Top 25 – 2025) سال ۲۰۲۵ توسط MITRE!

توسط Vulnerbyte_News
250 بازدید
MITRE shares 2025's top 25 most dangerous software weaknesses گروه والنربایت vulnerbyte

مؤسسه MITRE فهرست سال ۲۰۲۵ از ۲۵ ضعف نرم‌افزاری خطرناک ( CWE Top 25 – 2025 ) را منتشر کرد؛ ضعف‌هایی که پشت پرده بیش از ۳۹,۰۰۰ آسیب‌پذیری امنیتی (CVE) ثبت‌شده بین ژوئن ۲۰۲۴ تا ژوئن ۲۰۲۵ قرار دارند.

این فهرست با همکاری CISA و HSSEDI تهیه شده و بخشی از برنامه Common Weakness Enumeration (CWE) است؛ برنامه‌ای که ریشه‌های اصلی ناامنی در نرم‌افزارها را شناسایی و طبقه‌بندی می‌کند.

ضعف‌های نرم‌افزاری می‌توانند شامل:

  • نقص در کدنویسی

  • خطاهای طراحی یا معماری

  • پیاده‌سازی نادرست کنترل‌های امنیتی

باشند؛ نقص‌هایی که مهاجمان با سوءاستفاده از آن‌ها می‌توانند:

  • کنترل کامل سیستم را به دست بگیرند

  • داده‌های حساس را سرقت کنند

  • یا سرویس‌ها را از دسترس خارج نمایند (DoS)

روش رتبه‌بندی MITRE در سال ۲۰۲۵

MITRE برای تهیه این رتبه‌بندی، ۳۹,۰۸۰ رکورد CVE گزارش‌شده در بازه زمانی یک‌ساله را تحلیل کرده و هر ضعف را بر اساس:

  • شدت تأثیر

  • میزان شیوع

  • سابقه سوءاستفاده فعال

امتیازدهی کرده است.

تغییرات مهم در فهرست CWE Top 25 – 2025

در حالی که Cross-Site Scripting (CWE-79) همچنان در صدر فهرست باقی مانده، اما تغییرات قابل‌توجهی نسبت به سال قبل دیده می‌شود.

بیشترین جهش رتبه مربوط به این ضعف‌هاست:

  • Missing Authorization (CWE-862)

  • NULL Pointer Dereference (CWE-476)

  • Missing Authentication (CWE-306)

همچنین چند ضعف کلاسیک اما همچنان بسیار خطرناک، امسال برای اولین‌بار وارد Top 25 شده‌اند؛ از جمله:

  • Buffer Overflow (Stack / Heap / Classic)

  • Improper Access Control

  • Authorization Bypass

  • Resource Exhaustion بدون محدودسازی

۲۵ ضعف نرم‌افزاری خطرناک سال ۲۰۲۵ (خلاصه تحلیلی)

در صدر این فهرست، ضعف‌هایی قرار دارند که هم کشف آن‌ها ساده است و هم سوءاستفاده از آن‌ها بسیار مخرب:

  • XSS

  • SQL Injection

  • CSRF

  • ضعف در احراز هویت و مجوزدهی

  • تزریق دستور سیستم‌عامل (OS Command Injection)

  • Use-After-Free

  • Out-of-Bounds Read/Write

MITRE در بیانیه خود اعلام کرده:

«این ضعف‌ها اغلب به‌سادگی قابل شناسایی و اکسپلویت هستند و می‌توانند به تسلط کامل مهاجم بر سیستم منجر شوند.»

هشدار CISA: Secure by Design هنوز جدی گرفته نمی‌شود

CISA ضمن تأیید این فهرست تأکید کرده که:

  • بسیاری از این ضعف‌ها سال‌هاست شناخته‌شده‌اند

  • راهکارهای کاهش ریسک آن‌ها وجود دارد

  • اما همچنان در محصولات جدید دیده می‌شوند

این سازمان از:

  • توسعه‌دهندگان خواسته اصول Secure by Design را جدی بگیرند

  • تیم‌های امنیتی خواسته CWE Top 25 را در تست امنیت نرم‌افزار و مدیریت آسیب‌پذیری‌ها ادغام کنند

RankIDNameScoreKEV CVEsChange
1CWE-79Cross-site Scripting60.3870
2CWE-89SQL Injection28.724+1
3CWE-352Cross-Site Request Forgery (CSRF)13.640+1
4CWE-862Missing Authorization13.280+5
5CWE-787Out-of-bounds Write12.6812-3
6CWE-22Path Traversal8.9910-1
7CWE-416Use After Free8.4714+1
8CWE-125Out-of-bounds Read7.883-2
9CWE-78OS Command Injection7.8520-2
10CWE-94Code Injection7.577+1
11CWE-120Classic Buffer Overflow6.960N/A
12CWE-434Unrestricted Upload of File with Dangerous Type6.874-2
13CWE-476NULL Pointer Dereference6.410+8
14CWE-121Stack-based Buffer Overflow5.754N/A
15CWE-502Deserialization of Untrusted Data5.2311+1
16CWE-122Heap-based Buffer Overflow5.216N/A
17CWE-863Incorrect Authorization4.144+1
18CWE-20Improper Input Validation4.092-6
19CWE-284Improper Access Control4.071N/A
20CWE-200Exposure of Sensitive Information4.011-3
21CWE-306Missing Authentication for Critical Function3.4711+4
22CWE-918Server-Side Request Forgery (SSRF)3.360-3
23CWE-77Command Injection3.152-10
24CWE-639Authorization Bypass via User-Controlled Key2.620+6
25CWE-770Allocation of Resources w/o Limits or Throttling2.540+1

امنیت نرم‌افزار بدون شناخت CWE ممکن نیست

در نهایت، پیام این گزارش روشن است:

اگر ریشه ضعف‌های نرم‌افزاری را نشناسید، پچ کردن CVEها هیچ‌وقت شما را امن نمی‌کند.

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید