Rapport sur le CWE Top 25 des faiblesses logicielles les plus dangereuses 2025

Ce rapport fait référence à la liste CWE Top 25 des faiblesses logicielles les plus dangereuses de 2025. Cette liste, publiée par l'équipe CWE, met en évidence les faiblesses les plus graves et les plus répandues sur la base d'une analyse des enregistrements Common Vulnerabilities and Exposures (CVE) de la National Vulnerability Database (NVD). Ces informations reflètent l'intégration de la liste 2025 dans AppScan Enterprise.

Pourquoi est-ce important

La liste CWE Top 25 de 2025 identifie les faiblesses logicielles critiques qui sont fréquemment découvertes et peuvent avoir des impacts graves. Comprendre ces faiblesses aide les développeurs, les testeurs, les chefs de projet et les professionnels de la sécurité à prévenir les vulnérabilités.

Ces faiblesses sont particulièrement dangereuses car elles sont souvent faciles à trouver et à exploiter par des adversaires, pouvant potentiellement entraîner la compromission du système, le vol de données ou la défaillance de l'application. Pour créer la liste 2025, l'équipe CWE a analysé 39 080 enregistrements CVE® de la base de données nationale des vulnérabilités du NIST (NVD), en utilisant les données Common Vulnerability Scoring System (CVSS) pour classer les faiblesses par prévalence observée et gravité.

Table 1. Les 25 faiblesses logicielles les plus dangereuses du CWE en 2025
ID Nom
CWE-79 Neutralisation incorrecte de l'entrée pendant la génération de page Web ("Scriptage intersite")
CWE-89 Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL ('Injection SQL')
CWE-352 Falsification de requêtes intersite (CSRF)
CWE-862 Autorisation manquante
CWE-787 Écriture hors limites
CWE-22 Limitation incorrecte d'un nom de chemin à un répertoire restreint ('Traversée de répertoires')
CWE-416 Utiliser après la gratuité
CWE-125 Lecture hors limites
CWE-78 Neutralisation incorrecte des éléments spéciaux utilisés dans une commande OS ('Injection de commandes OS')
CWE-94 Contrôle inapproprié de la génération de code ('Injection de code')
CWE-120 Copie en mémoire tampon sans vérification de taille de l'entrée ('Débordement de mémoire tampon classique')
CWE-434 Téléchargement amont non restreint d'un fichier de type dangereux
CWE-476 Déréférencement du pointeur NULL
CWE-121 Débordement de tampon sur la pile
CWE-502 Désérialisation de données non fiables
CWE-122 Débordement de tampon sur le tas
CWE-863 Autorisation incorrecte
CWE-20 Mauvaise validation des entrées
CWE-284 Contrôle d'accès inapproprié
CWE-200 Exposition d'informations sensibles à un acteur non autorisé
CWE-306 Absence d'authentification pour une fonction critique
CWE-918 Server-Side Request Forgery (SSRF)
CWE-77 Neutralisation incorrecte des éléments spéciaux utilisés dans une commande ('Injection de commandes')
CWE-639 Contournement d'autorisation via une clé contrôlée par l'utilisateur
CWE-770 Allocation de ressources sans limites ni limitation

Informations connexes

Pour plus de détails sur la liste 2025 CWE Top 25 des faiblesses logicielles les plus dangereuses, y compris la méthodologie et les descriptions, consultez : CWE - 2025 CWE Top 25 Most Dangerous Software Weaknesses