CWE 2025 年最危險的 25 大軟體弱點報告

本報告參考 2025 年 CWE 最危險的 25 大軟體弱點清單。此清單由 CWE 團隊發佈,根據對國家弱點資料庫 (NVD) 中常見弱點與漏洞 (CVE) 記錄的分析,重點列出最嚴重且最普遍的弱點。此資訊反映了 2025 年清單整合至 AppScan Enterprise 的情況。

重要性

2025 年 CWE 最危險的 25 大軟體弱點清單列出了經常被發現且可能造成嚴重影響的關鍵軟體弱點。瞭解這些弱點有助於開發人員、測試人員、專案經理和安全專業人員預防漏洞。

這些弱點特別危險,因為攻擊者通常很容易發現和利用它們,可能導致系統遭入侵、資料竊取或應用程式故障。為建立 2025 年清單,CWE 團隊分析了 NIST 國家弱點資料庫 (NVD) 中的 39,080 筆 CVE® 記錄,使用 Common Vulnerability Scoring System (CVSS) 資料根據觀察到的普遍程度和嚴重性對弱點進行排名。

Table 1. 2025 年 CWE 最危險的 25 大軟體弱點
ID 名稱
CWE-79 不當摧毀產生網頁期間的輸入(跨網站 Scripting)
CWE-89 不當摧毀 SQL 指令中使用的特殊元素(SQL 注入)
CWE-352 偽造跨網站要求 (CSRF)
CWE-862 遺漏授權
CWE-787 超出範圍寫入
CWE-22 不當限制受限目錄的路徑名稱(路徑遍訪)
CWE-416 可用之後使用
CWE-125 超出範圍讀取
CWE-78 不當摧毀作業系統指令中使用的特殊元素(作業系統指令注入)
CWE-94 程式碼產生控制不當('程式碼注入')
CWE-120 未檢查輸入大小即進行緩衝區複製(典型緩衝區溢位)
CWE-434 未限定上傳危險類型的檔案
CWE-476 空值指標解除參照
CWE-121 堆疊緩衝區溢位
CWE-502 不受信任資料的解除序列化
CWE-122 堆積緩衝區溢位
CWE-863 不正確的授權
CWE-20 輸入驗證不適當
CWE-284 存取控制不當
CWE-200 將機密資訊洩露給未獲授權的動作者
CWE-306 遺漏鑑別重要功能
CWE-918 偽造伺服器端要求 (SSRF)
CWE-77 不當中性化指令中使用的特殊元素(「指令注入」)
CWE-639 透過使用者可控制的金鑰繞過授權
CWE-770 未受限制或節流控制的資源配置

相關資訊

如需瞭解 2025 CWE 最危險的 25 大軟體弱點清單的更多詳細資訊,包括方法論和說明,請造訪:CWE - 2025 CWE Top 25 Most Dangerous Software Weaknesses