MITREは、ソフトウェアで発見された、最も悪用件数の多い脆弱性とエクスポージャーの最新トップ25リストを公開した。
MITREのCWEリストは、製品固有のCVEリスト(米国サイバーセキュリティ・インフラセキュリティ庁(CISA)およびその他の機関が公開するもの)とは異なり、より一般的なソフトウェア開発上の弱点に焦点を当てており、OWASPのリストと同様に、Webアプリケーションを対象としている。
MITREの最新CWE 最も危険なソフトウェアの弱点トップ25リストには、重大な変更がいくつか見られる。例えば、競合状態攻撃(CWE-362)やコマンドインジェクション攻撃(CWE-77)だ。
MITREによると、その目的は、ソフトウェアに関わる「アーキテクト、設計者、開発者、テスター、ユーザー、プロジェクトマネージャー、セキュリティ研究者、教育関係者」など、さまざまな関係者が各種リスクに対処し、低減できるよう支援することだという。
このランキングは、開発者から防御担当者、セキュリティチームまで、誰にとっても有用な資料だ。実際に悪用され、深刻な影響を及ぼしているバグが掲載されているためだ。
関連記事:MITREの最新エンドポイントセキュリティ結果、上位にはおなじみの顔ぶれ
ソフトウェア脆弱性トップ10は変わらず
上位10件の弱点とエクスポージャーにはほとんど変化がない一方、それより下では順位の変動が大きくなっている。
境界外書き込みとクロスサイトスクリプティング(XSS)は依然として最も危険な脆弱性だ。2021年から2022年にかけて、トップ10は比較的安定しているものの、SQLインジェクションは今年、3つ順位を上げて3位となった。
トップ25から外れた項目もある。
- CWE-200(不正なアクターへの機密情報の露出)
- CWE-522(認証情報の保護が不十分)
- CWE-732(重要なリソースへの不適切な権限割り当て)
これは、それらがもはや危険ではないという意味ではなく、他の攻撃がより一般的になったということだ。例えば、CWE-200は22位でCWE-362[不適切な同期による共有リソースを使用した並行実行(「競合状態」)]に置き換えられたが、トップ25のすぐ外側、33位にもまだランクインしている。
競合状態の弱点を利用した攻撃は大幅に増加した(11順位上昇)。MITREは、競合状態について「『干渉するコードシーケンス』が共有リソースにアクセスし続け、排他性に違反する場合」に存在すると定義している。
例えば開発者は、Webアプリケーションへの複数の同時リクエストを防ぐため、ロックまたは同期の仕組みを実装すべきだ。そうしなければ、ハッカーがアプリに過剰な負荷をかけ、処理を遅延させて「アプリとの競争に勝ち」、最終的に不正な取引を実行する可能性がある。
ソフトウェア欠陥リスト下位で大きな変動
例えば、重大な機能における認証の欠如(CWE-306)は7順位下落するなど、大幅に順位を下げた項目もあるが、それはその弱点が悪用されなくなるという意味ではない。MITREは、「適切な条件」下では悪用可能になる可能性があると指摘している。
26~40位では変動がはるかに大きく、4つの弱点が二桁順位を動いた。CWE-668(「誤った領域」へのリソースの露出)は21順位上昇して32位となった。「不適切な認可」(CWE-863)は10順位上昇して28位となる一方、「認証情報の保護が不十分」(CWE-522)は17順位下落して38位となった。
MITREの手法変更
MITREは、CISAが昨年開始した既知の悪用された脆弱性(KEV)カタログを情報源とすることを決めた。この変更により、MITREのリストに重要な文脈が加わった。KEVには、現実の攻撃で悪用された数百件の脆弱性が記録されているためだ。
ランキングを比較し、MITREリストのアーカイブを確認して、詳しい説明を入手すれば、最新のトップ25リストを公開する際に用いられた手法と全体的なアプローチを確認できる。
これらの弱点は欠陥、バグ、脆弱性である場合もあれば、設計、アーキテクチャ、実装におけるエラーである場合もある。
脅威アクターはこれらを積極的に悪用し、標的デバイスを制御したり、不正アクセスを得たり、情報を外部に持ち出したり、オンラインサーバーを過負荷にしたりする(例えばDDoS攻撃など)。
MITREは、各弱点の蔓延度と深刻度に基づいてスコアを付与している。リストの作成にあたり、チームはNVD(National Vulnerability Database)とCISAの既知の悪用された脆弱性カタログから、37,899件のCVEを分析した。
これらのリストはすべて非常に重要な役割を果たす。アラートと脆弱性への対応に追われるセキュリティチームが、最もリスクの高い欠陥に注力できるよう、緩和策の取り組みを導くためだ。
「脆弱性管理ツールのトップ」を見る





