CWE 2025 年最危险的 25 个软件弱点报告

本报告引用了 2025 年 CWE 最危险的 25 个软件弱点列表。该列表由 CWE 团队发布,基于对美国国家漏洞数据库 (NVD) 中通用漏洞与披露 (CVE) 记录的分析,重点列出了最严重和最普遍的弱点。此信息反映了 2025 年列表已集成到 AppScan Enterprise 中。

它为什么重要

2025 年 CWE 最危险的 25 个软件弱点列表列出了频繁发现且可能产生严重影响的关键软件弱点。了解这些弱点有助于开发人员、测试人员、项目经理和安全专业人员预防漏洞。

这些弱点尤其危险,因为攻击者通常很容易发现和利用它们,可能导致系统被入侵、数据被窃取或应用程序故障。为创建 2025 年列表,CWE 团队分析了 NIST 国家漏洞数据库 (NVD) 中的 39,080 条 CVE® 记录,使用 Common Vulnerability Scoring System (CVSS) 数据按观察到的普遍性和严重性对弱点进行排名。

Table 1. 2025 年 CWE 最危险的 25 个软件弱点
ID 名称
CWE-79 对 Web 页面生成期间的输入的清理不当(“跨站点脚本编制”)
CWE-89 对 SQL 命令中使用的特殊元素清理不当(“SQL 注入”)
CWE-352 跨站点请求伪造 (CSRF)
CWE-862 缺少授权
CWE-787 越界写入
CWE-22 不当地将路径名限制为受限目录(“路径遍历”)
CWE-416 释放后再使用
CWE-125 越界读取
CWE-78 对操作系统命令中使用的特殊元素清理不当(“操作系统命令注入”)
CWE-94 代码生成控制不当(“代码注入”)
CWE-120 未检查输入大小即进行缓冲区复制(“经典缓冲区溢出”)
CWE-434 未限制上载危险类型文件
CWE-476 空指针取消引用
CWE-121 栈缓冲区溢出
CWE-502 反序列化不可信数据
CWE-122 堆缓冲区溢出
CWE-863 授权不正确
CWE-20 输入验证不当
CWE-284 访问控制不当
CWE-200 向未经授权的参与者公开敏感信息
CWE-306 关键功能缺少认证
CWE-918 服务器端请求伪造 (SSRF)
CWE-77 对命令中使用的特殊元素中和不当(“命令注入”)
CWE-639 通过用户可控密钥绕过授权
CWE-770 资源分配不受限制或限流

相关信息

有关 2025 年 CWE 最危险的 25 大软件弱点列表的更多详细信息(包括方法论和描述),请访问:CWE - 2025 CWE 最危险的 25 大软件弱点