CWE 2025 年最危险的 25 个软件弱点报告
本报告引用了 2025 年 CWE 最危险的 25 个软件弱点列表。该列表由 CWE 团队发布,基于对美国国家漏洞数据库 (NVD) 中通用漏洞与披露 (CVE) 记录的分析,重点列出了最严重和最普遍的弱点。此信息反映了 2025 年列表已集成到 AppScan Enterprise 中。
它为什么重要
2025 年 CWE 最危险的 25 个软件弱点列表列出了频繁发现且可能产生严重影响的关键软件弱点。了解这些弱点有助于开发人员、测试人员、项目经理和安全专业人员预防漏洞。
这些弱点尤其危险,因为攻击者通常很容易发现和利用它们,可能导致系统被入侵、数据被窃取或应用程序故障。为创建 2025 年列表,CWE 团队分析了 NIST 国家漏洞数据库 (NVD) 中的 39,080 条 CVE® 记录,使用 Common Vulnerability Scoring System (CVSS) 数据按观察到的普遍性和严重性对弱点进行排名。
| ID | 名称 |
|---|---|
| CWE-79 | 对 Web 页面生成期间的输入的清理不当(“跨站点脚本编制”) |
| CWE-89 | 对 SQL 命令中使用的特殊元素清理不当(“SQL 注入”) |
| CWE-352 | 跨站点请求伪造 (CSRF) |
| CWE-862 | 缺少授权 |
| CWE-787 | 越界写入 |
| CWE-22 | 不当地将路径名限制为受限目录(“路径遍历”) |
| CWE-416 | 释放后再使用 |
| CWE-125 | 越界读取 |
| CWE-78 | 对操作系统命令中使用的特殊元素清理不当(“操作系统命令注入”) |
| CWE-94 | 代码生成控制不当(“代码注入”) |
| CWE-120 | 未检查输入大小即进行缓冲区复制(“经典缓冲区溢出”) |
| CWE-434 | 未限制上载危险类型文件 |
| CWE-476 | 空指针取消引用 |
| CWE-121 | 栈缓冲区溢出 |
| CWE-502 | 反序列化不可信数据 |
| CWE-122 | 堆缓冲区溢出 |
| CWE-863 | 授权不正确 |
| CWE-20 | 输入验证不当 |
| CWE-284 | 访问控制不当 |
| CWE-200 | 向未经授权的参与者公开敏感信息 |
| CWE-306 | 关键功能缺少认证 |
| CWE-918 | 服务器端请求伪造 (SSRF) |
| CWE-77 | 对命令中使用的特殊元素中和不当(“命令注入”) |
| CWE-639 | 通过用户可控密钥绕过授权 |
| CWE-770 | 资源分配不受限制或限流 |
相关信息
有关 2025 年 CWE 最危险的 25 大软件弱点列表的更多详细信息(包括方法论和描述),请访问:CWE - 2025 CWE 最危险的 25 大软件弱点