Rapport sur le CWE Top 25 des faiblesses logicielles les plus dangereuses 2025
Ce rapport fait référence à la liste CWE Top 25 des faiblesses logicielles les plus dangereuses de 2025. Cette liste, publiée par l'équipe CWE, met en évidence les faiblesses les plus graves et les plus répandues sur la base d'une analyse des enregistrements Common Vulnerabilities and Exposures (CVE) de la National Vulnerability Database (NVD). Ces informations reflètent l'intégration de la liste 2025 dans AppScan Enterprise.
Pourquoi est-ce important
La liste CWE Top 25 de 2025 identifie les faiblesses logicielles critiques qui sont fréquemment découvertes et peuvent avoir des impacts graves. Comprendre ces faiblesses aide les développeurs, les testeurs, les chefs de projet et les professionnels de la sécurité à prévenir les vulnérabilités.
Ces faiblesses sont particulièrement dangereuses car elles sont souvent faciles à trouver et à exploiter par des adversaires, pouvant potentiellement entraîner la compromission du système, le vol de données ou la défaillance de l'application. Pour créer la liste 2025, l'équipe CWE a analysé 39 080 enregistrements CVE® de la base de données nationale des vulnérabilités du NIST (NVD), en utilisant les données Common Vulnerability Scoring System (CVSS) pour classer les faiblesses par prévalence observée et gravité.
| ID | Nom |
|---|---|
| CWE-79 | Neutralisation incorrecte de l'entrée pendant la génération de page Web ("Scriptage intersite") |
| CWE-89 | Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL ('Injection SQL') |
| CWE-352 | Falsification de requêtes intersite (CSRF) |
| CWE-862 | Autorisation manquante |
| CWE-787 | Écriture hors limites |
| CWE-22 | Limitation incorrecte d'un nom de chemin à un répertoire restreint ('Traversée de répertoires') |
| CWE-416 | Utiliser après la gratuité |
| CWE-125 | Lecture hors limites |
| CWE-78 | Neutralisation incorrecte des éléments spéciaux utilisés dans une commande OS ('Injection de commandes OS') |
| CWE-94 | Contrôle inapproprié de la génération de code ('Injection de code') |
| CWE-120 | Copie en mémoire tampon sans vérification de taille de l'entrée ('Débordement de mémoire tampon classique') |
| CWE-434 | Téléchargement amont non restreint d'un fichier de type dangereux |
| CWE-476 | Déréférencement du pointeur NULL |
| CWE-121 | Débordement de tampon sur la pile |
| CWE-502 | Désérialisation de données non fiables |
| CWE-122 | Débordement de tampon sur le tas |
| CWE-863 | Autorisation incorrecte |
| CWE-20 | Mauvaise validation des entrées |
| CWE-284 | Contrôle d'accès inapproprié |
| CWE-200 | Exposition d'informations sensibles à un acteur non autorisé |
| CWE-306 | Absence d'authentification pour une fonction critique |
| CWE-918 | Server-Side Request Forgery (SSRF) |
| CWE-77 | Neutralisation incorrecte des éléments spéciaux utilisés dans une commande ('Injection de commandes') |
| CWE-639 | Contournement d'autorisation via une clé contrôlée par l'utilisateur |
| CWE-770 | Allocation de ressources sans limites ni limitation |
Informations connexes
Pour plus de détails sur la liste 2025 CWE Top 25 des faiblesses logicielles les plus dangereuses, y compris la méthodologie et les descriptions, consultez : CWE - 2025 CWE Top 25 Most Dangerous Software Weaknesses