MITREが特定した最も危険なソフトウェアの脆弱性・欠陥25選

MITREは、ソフトウェアで発見された、最も悪用件数の多い脆弱性とエクスポージャーの最新トップ25リストを公開した。MITREのCWEリストは、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)などが公開する製品固有のCVEリストとは異なり、OWASPのリストと同様、より一般的なソフトウェア開発上の弱点に焦点を当てている […]

執筆者
Julien Maury
Julien Maury
Jul 6, 2022
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

MITREは、ソフトウェアで発見された、最も悪用件数の多い脆弱性とエクスポージャーの最新トップ25リストを公開した。

MITREのCWEリストは、製品固有のCVEリスト(米国サイバーセキュリティ・インフラセキュリティ庁(CISA)およびその他の機関が公開するもの)とは異なり、より一般的なソフトウェア開発上の弱点に焦点を当てており、OWASPのリストと同様に、Webアプリケーションを対象としている。

MITREの最新CWE 最も危険なソフトウェアの弱点トップ25リストには、重大な変更がいくつか見られる。例えば、競合状態攻撃(CWE-362)やコマンドインジェクション攻撃(CWE-77)だ。

MITREによると、その目的は、ソフトウェアに関わる「アーキテクト、設計者、開発者、テスター、ユーザー、プロジェクトマネージャー、セキュリティ研究者、教育関係者」など、さまざまな関係者が各種リスクに対処し、低減できるよう支援することだという。

このランキングは、開発者から防御担当者、セキュリティチームまで、誰にとっても有用な資料だ。実際に悪用され、深刻な影響を及ぼしているバグが掲載されているためだ。

関連記事:MITREの最新エンドポイントセキュリティ結果、上位にはおなじみの顔ぶれ

ソフトウェア脆弱性トップ10は変わらず

上位10件の弱点とエクスポージャーにはほとんど変化がない一方、それより下では順位の変動が大きくなっている。

境界外書き込みとクロスサイトスクリプティング(XSS)は依然として最も危険な脆弱性だ。2021年から2022年にかけて、トップ10は比較的安定しているものの、SQLインジェクションは今年、3つ順位を上げて3位となった。

トップ25から外れた項目もある。

  • CWE-200(不正なアクターへの機密情報の露出)
  • CWE-522(認証情報の保護が不十分)
  • CWE-732(重要なリソースへの不適切な権限割り当て)

これは、それらがもはや危険ではないという意味ではなく、他の攻撃がより一般的になったということだ。例えば、CWE-200は22位でCWE-362[不適切な同期による共有リソースを使用した並行実行(「競合状態」)]に置き換えられたが、トップ25のすぐ外側、33位にもまだランクインしている。

競合状態の弱点を利用した攻撃は大幅に増加した(11順位上昇)。MITREは、競合状態について「『干渉するコードシーケンス』が共有リソースにアクセスし続け、排他性に違反する場合」に存在すると定義している。

例えば開発者は、Webアプリケーションへの複数の同時リクエストを防ぐため、ロックまたは同期の仕組みを実装すべきだ。そうしなければ、ハッカーがアプリに過剰な負荷をかけ、処理を遅延させて「アプリとの競争に勝ち」、最終的に不正な取引を実行する可能性がある。

ソフトウェア欠陥リスト下位で大きな変動

例えば、重大な機能における認証の欠如(CWE-306)は7順位下落するなど、大幅に順位を下げた項目もあるが、それはその弱点が悪用されなくなるという意味ではない。MITREは、「適切な条件」下では悪用可能になる可能性があると指摘している。

26~40位では変動がはるかに大きく、4つの弱点が二桁順位を動いた。CWE-668(「誤った領域」へのリソースの露出)は21順位上昇して32位となった。「不適切な認可」(CWE-863)は10順位上昇して28位となる一方、「認証情報の保護が不十分」(CWE-522)は17順位下落して38位となった。

MITREの手法変更

MITREは、CISAが昨年開始した既知の悪用された脆弱性(KEV)カタログを情報源とすることを決めた。この変更により、MITREのリストに重要な文脈が加わった。KEVには、現実の攻撃で悪用された数百件の脆弱性が記録されているためだ。

ランキングを比較し、MITREリストのアーカイブを確認して、詳しい説明を入手すれば、最新のトップ25リストを公開する際に用いられた手法と全体的なアプローチを確認できる。

これらの弱点は欠陥、バグ、脆弱性である場合もあれば、設計、アーキテクチャ、実装におけるエラーである場合もある。

脅威アクターはこれらを積極的に悪用し、標的デバイスを制御したり、不正アクセスを得たり、情報を外部に持ち出したり、オンラインサーバーを過負荷にしたりする(例えばDDoS攻撃など)。

MITREは、各弱点の蔓延度と深刻度に基づいてスコアを付与している。リストの作成にあたり、チームはNVD(National Vulnerability Database)とCISAの既知の悪用された脆弱性カタログから、37,899件のCVEを分析した。

これらのリストはすべて非常に重要な役割を果たす。アラートと脆弱性への対応に追われるセキュリティチームが、最もリスクの高い欠陥に注力できるよう、緩和策の取り組みを導くためだ。

Advertisement

「脆弱性管理ツールのトップ」を見る

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。