CWE 2025 年最危險的 25 大軟體弱點報告
本報告參考 2025 年 CWE 最危險的 25 大軟體弱點清單。此清單由 CWE 團隊發佈,根據對國家弱點資料庫 (NVD) 中常見弱點與漏洞 (CVE) 記錄的分析,重點列出最嚴重且最普遍的弱點。此資訊反映了 2025 年清單整合至 AppScan Enterprise 的情況。
重要性
2025 年 CWE 最危險的 25 大軟體弱點清單列出了經常被發現且可能造成嚴重影響的關鍵軟體弱點。瞭解這些弱點有助於開發人員、測試人員、專案經理和安全專業人員預防漏洞。
這些弱點特別危險,因為攻擊者通常很容易發現和利用它們,可能導致系統遭入侵、資料竊取或應用程式故障。為建立 2025 年清單,CWE 團隊分析了 NIST 國家弱點資料庫 (NVD) 中的 39,080 筆 CVE® 記錄,使用 Common Vulnerability Scoring System (CVSS) 資料根據觀察到的普遍程度和嚴重性對弱點進行排名。
| ID | 名稱 |
|---|---|
| CWE-79 | 不當摧毀產生網頁期間的輸入(跨網站 Scripting) |
| CWE-89 | 不當摧毀 SQL 指令中使用的特殊元素(SQL 注入) |
| CWE-352 | 偽造跨網站要求 (CSRF) |
| CWE-862 | 遺漏授權 |
| CWE-787 | 超出範圍寫入 |
| CWE-22 | 不當限制受限目錄的路徑名稱(路徑遍訪) |
| CWE-416 | 可用之後使用 |
| CWE-125 | 超出範圍讀取 |
| CWE-78 | 不當摧毀作業系統指令中使用的特殊元素(作業系統指令注入) |
| CWE-94 | 程式碼產生控制不當('程式碼注入') |
| CWE-120 | 未檢查輸入大小即進行緩衝區複製(典型緩衝區溢位) |
| CWE-434 | 未限定上傳危險類型的檔案 |
| CWE-476 | 空值指標解除參照 |
| CWE-121 | 堆疊緩衝區溢位 |
| CWE-502 | 不受信任資料的解除序列化 |
| CWE-122 | 堆積緩衝區溢位 |
| CWE-863 | 不正確的授權 |
| CWE-20 | 輸入驗證不適當 |
| CWE-284 | 存取控制不當 |
| CWE-200 | 將機密資訊洩露給未獲授權的動作者 |
| CWE-306 | 遺漏鑑別重要功能 |
| CWE-918 | 偽造伺服器端要求 (SSRF) |
| CWE-77 | 不當中性化指令中使用的特殊元素(「指令注入」) |
| CWE-639 | 透過使用者可控制的金鑰繞過授權 |
| CWE-770 | 未受限制或節流控制的資源配置 |
相關資訊
如需瞭解 2025 CWE 最危險的 25 大軟體弱點清單的更多詳細資訊,包括方法論和說明,請造訪:CWE - 2025 CWE Top 25 Most Dangerous Software Weaknesses