25 vulnérabilités et failles logicielles les plus dangereuses identifiées par MITRE

MITRE a publié sa dernière liste des 25 vulnérabilités et expositions les plus exploitées découvertes dans les logiciels. La liste CWE de MITRE se distingue des listes de CVE spécifiques aux produits de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) et d’autres agences, car elle s’intéresse plutôt aux faiblesses plus génériques du développement logiciel, à l’image de la liste de l’OWASP […]

Écrit par
Julien Maury
Julien Maury
Jul 6, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

MITRE a publié sa dernière liste des 25 vulnérabilités et expositions les plus exploitées découvertes dans les logiciels.

La liste CWE de MITRE se distingue des listes de CVE spécifiques aux produits de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) et d’autres agences et s’intéresse plutôt aux faiblesses plus génériques du développement logiciel, à l’image de la liste de l’OWASP pour les applications web.

La dernière liste de MITRE CWE Top 25 des faiblesses logicielles les plus dangereuses contient un certain nombre de changements importants, notamment une forte progression des attaques par condition de concurrence (CWE-362) et des attaques par injection de commandes (CWE-77).

MITRE a expliqué que son objectif était d’aider les professionnels à gérer et à atténuer divers risques, notamment ceux liés aux logiciels pour les « architectes, concepteurs, développeurs, testeurs, utilisateurs, chefs de projet, chercheurs en sécurité, formateurs » et de nombreux autres contributeurs.

Ce classement constitue une excellente ressource pour tous, des développeurs aux équipes de défense et de sécurité, car il répertorie des failles activement exploitées dans la nature et ayant un impact important.

À lire aussi : Les derniers résultats de MITRE sur la sécurité des terminaux placent encore quelques noms familiers en tête

Top 10 des failles logicielles : pas de changement

Si les 10 principales faiblesses et expositions ont peu changé, les mouvements deviennent plus importants au-delà de ce seuil.

L’écriture hors limites et le cross-site scripting (XSS) restent les vulnérabilités les plus dangereuses. Le top 10 est resté relativement stable de 2021 à 2022, bien que l’injection SQL ait gagné 3 places pour atteindre la troisième position cette année.

Certaines entrées ont été retirées du top 25 :

  • CWE-200 (Exposition d’informations sensibles à un acteur non autorisé)
  • CWE-522 (Identifiants insuffisamment protégés)
  • CWE-732 (Attribution incorrecte des autorisations pour une ressource critique)

Cela ne signifie pas qu’elles ne sont plus dangereuses, mais simplement que d’autres attaques sont devenues plus courantes. Par exemple, la CWE-200 a été remplacée par la CWE-362 [Exécution concurrente utilisant une ressource partagée avec une synchronisation incorrecte (« condition de concurrence »)] à la 22e position, mais elle se trouve toujours juste après le top 25, à la 33e position.

Advertisement

Les attaques fondées sur des faiblesses liées aux conditions de concurrence ont considérablement augmenté (+11 places). MITRE considère qu’une condition de concurrence existe « lorsqu’une “séquence de code interférente” peut toujours accéder à la ressource partagée, ce qui viole l’exclusivité ».

Par exemple, les développeurs devraient mettre en place un mécanisme de verrouillage ou de synchronisation pour empêcher plusieurs requêtes simultanées vers une application web. Dans le cas contraire, des pirates pourraient surcharger l’application et provoquer des retards de traitement afin de « gagner la course contre l’application » et finalement effectuer des transactions non autorisées.

De grands bouleversements en bas de la liste des failles logicielles

Si certaines entrées ont fortement reculé – l’absence d’authentification pour une fonction critique (CWE-306), par exemple, a perdu 7 places –, cela ne signifie pas que ces faiblesses ne seront pas exploitées. MITRE souligne qu’elles peuvent devenir exploitables dans les « bonnes conditions ».

Les mouvements ont été bien plus importants entre les 26e et 40e places, avec 4 faiblesses progressant ou reculant de deux chiffres. La CWE-668 (Exposition d’une ressource à la « mauvaise sphère ») a gagné 21 places pour atteindre la 32e position. L’« autorisation incorrecte » (CWE-863) a gagné 10 places pour arriver au 28e rang, tandis que les « identifiants insuffisamment protégés » (CWE-522) ont perdu 17 places et se retrouvent au 38e rang.

Évolution de la méthodologie de MITRE

MITRE a décidé de s’appuyer sur le catalogue des vulnérabilités connues comme exploitées (KEV) lancé l’année dernière par la CISA. Cette évolution apporte un contexte important à la liste de MITRE, car le KEV recense des centaines de vulnérabilités exploitées lors d’attaques réelles.

Vous pouvez consulter les archives des listes de MITRE pour comparer les classements et obtenir des explications détaillées sur la méthodologie et l’approche générale utilisées pour publier la dernière liste des 25 principales vulnérabilités.

Ces faiblesses peuvent être des défauts, des bugs ou des vulnérabilités, mais aussi des erreurs de conception, d’architecture ou d’implémentation.

Les acteurs malveillants les exploitent activement pour prendre le contrôle des appareils ciblés, obtenir un accès non autorisé, exfiltrer des informations ou saturer des serveurs en ligne, par exemple au moyen d’attaques par DDoS.

MITRE attribue un score à chaque faiblesse en fonction de sa prévalence et de sa gravité. Pour établir ses listes, l’équipe a analysé 37 899 CVE provenant de la NVD (National Vulnerability Database) et du catalogue des vulnérabilités connues comme exploitées de la CISA.

Toutes ces listes remplissent une fonction très importante : elles aident à orienter les efforts d’atténuation des équipes de sécurité submergées par les alertes et les vulnérabilités, afin qu’elles se concentrent sur les failles présentant le plus grand risque.

Advertisement

Voir les meilleurs outils de gestion des vulnérabilités

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.