MITRE a publié sa dernière liste des 25 vulnérabilités et expositions les plus exploitées découvertes dans les logiciels.
La liste CWE de MITRE se distingue des listes de CVE spécifiques aux produits de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) et d’autres agences et s’intéresse plutôt aux faiblesses plus génériques du développement logiciel, à l’image de la liste de l’OWASP pour les applications web.
La dernière liste de MITRE CWE Top 25 des faiblesses logicielles les plus dangereuses contient un certain nombre de changements importants, notamment une forte progression des attaques par condition de concurrence (CWE-362) et des attaques par injection de commandes (CWE-77).
MITRE a expliqué que son objectif était d’aider les professionnels à gérer et à atténuer divers risques, notamment ceux liés aux logiciels pour les « architectes, concepteurs, développeurs, testeurs, utilisateurs, chefs de projet, chercheurs en sécurité, formateurs » et de nombreux autres contributeurs.
Ce classement constitue une excellente ressource pour tous, des développeurs aux équipes de défense et de sécurité, car il répertorie des failles activement exploitées dans la nature et ayant un impact important.
À lire aussi : Les derniers résultats de MITRE sur la sécurité des terminaux placent encore quelques noms familiers en tête
Top 10 des failles logicielles : pas de changement
Si les 10 principales faiblesses et expositions ont peu changé, les mouvements deviennent plus importants au-delà de ce seuil.
L’écriture hors limites et le cross-site scripting (XSS) restent les vulnérabilités les plus dangereuses. Le top 10 est resté relativement stable de 2021 à 2022, bien que l’injection SQL ait gagné 3 places pour atteindre la troisième position cette année.
Certaines entrées ont été retirées du top 25 :
- CWE-200 (Exposition d’informations sensibles à un acteur non autorisé)
- CWE-522 (Identifiants insuffisamment protégés)
- CWE-732 (Attribution incorrecte des autorisations pour une ressource critique)
Cela ne signifie pas qu’elles ne sont plus dangereuses, mais simplement que d’autres attaques sont devenues plus courantes. Par exemple, la CWE-200 a été remplacée par la CWE-362 [Exécution concurrente utilisant une ressource partagée avec une synchronisation incorrecte (« condition de concurrence »)] à la 22e position, mais elle se trouve toujours juste après le top 25, à la 33e position.
Les attaques fondées sur des faiblesses liées aux conditions de concurrence ont considérablement augmenté (+11 places). MITRE considère qu’une condition de concurrence existe « lorsqu’une “séquence de code interférente” peut toujours accéder à la ressource partagée, ce qui viole l’exclusivité ».
Par exemple, les développeurs devraient mettre en place un mécanisme de verrouillage ou de synchronisation pour empêcher plusieurs requêtes simultanées vers une application web. Dans le cas contraire, des pirates pourraient surcharger l’application et provoquer des retards de traitement afin de « gagner la course contre l’application » et finalement effectuer des transactions non autorisées.
De grands bouleversements en bas de la liste des failles logicielles
Si certaines entrées ont fortement reculé – l’absence d’authentification pour une fonction critique (CWE-306), par exemple, a perdu 7 places –, cela ne signifie pas que ces faiblesses ne seront pas exploitées. MITRE souligne qu’elles peuvent devenir exploitables dans les « bonnes conditions ».
Les mouvements ont été bien plus importants entre les 26e et 40e places, avec 4 faiblesses progressant ou reculant de deux chiffres. La CWE-668 (Exposition d’une ressource à la « mauvaise sphère ») a gagné 21 places pour atteindre la 32e position. L’« autorisation incorrecte » (CWE-863) a gagné 10 places pour arriver au 28e rang, tandis que les « identifiants insuffisamment protégés » (CWE-522) ont perdu 17 places et se retrouvent au 38e rang.
Évolution de la méthodologie de MITRE
MITRE a décidé de s’appuyer sur le catalogue des vulnérabilités connues comme exploitées (KEV) lancé l’année dernière par la CISA. Cette évolution apporte un contexte important à la liste de MITRE, car le KEV recense des centaines de vulnérabilités exploitées lors d’attaques réelles.
Vous pouvez consulter les archives des listes de MITRE pour comparer les classements et obtenir des explications détaillées sur la méthodologie et l’approche générale utilisées pour publier la dernière liste des 25 principales vulnérabilités.
Ces faiblesses peuvent être des défauts, des bugs ou des vulnérabilités, mais aussi des erreurs de conception, d’architecture ou d’implémentation.
Les acteurs malveillants les exploitent activement pour prendre le contrôle des appareils ciblés, obtenir un accès non autorisé, exfiltrer des informations ou saturer des serveurs en ligne, par exemple au moyen d’attaques par DDoS.
MITRE attribue un score à chaque faiblesse en fonction de sa prévalence et de sa gravité. Pour établir ses listes, l’équipe a analysé 37 899 CVE provenant de la NVD (National Vulnerability Database) et du catalogue des vulnérabilités connues comme exploitées de la CISA.
Toutes ces listes remplissent une fonction très importante : elles aident à orienter les efforts d’atténuation des équipes de sécurité submergées par les alertes et les vulnérabilités, afin qu’elles se concentrent sur les failles présentant le plus grand risque.





