OWASP TOP 10 2021 对应的CWE缺陷(官方)

2023-11-29 03:01

本文主要是介绍OWASP TOP 10 2021 对应的CWE缺陷(官方),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在OWASP TOP 10 2021年发布TOP 10中,比较好的给出了每类漏洞类型对应的CWE编号,这对于开发应用安全的厂商来说无疑是一件好事。 不过大家应该也可以看到,A1-A10都是给出了几种CWE,但是官方并没有给出比较全面的的对应关系,前面我的文档中有分析并给出来了,大家可以去参考。

 ID

中文名称

英文名称

CWE

TOP 25

A01

失效的访问控制

Broken Access  Control

CWE 200 : Exposure of Sensitive Information to an Unauthorized Actor(将敏感信息泄漏给未经授权的参与者)、

CWE top 25

CWE-201: Exposure of Sensitive Information Through Sent Data(通过发送的数据泄漏敏感信息)

 

CWE-352: Cross-Site Request Forgery (跨站请求伪造)

 

A02

加密机制失效

Cryptographic Failures

CWE-259: Use of Hard-coded Password (使用硬编码密码)

 

CWE-327: Broken or Risky Crypto Algorithm(损坏或有风险的加密算法)

 

CWE-331 Insufficient Entropy (熵不足)

 

A03

注入

Injection

CWE-79: Cross-site Scripting(跨站点脚本)

CWE top 25

CWE-89:SQL Injection(SQL注入)

CWE top 25

CWE-73:External Control of File Name or Path(文件名或路径的外部控制)

 

A04

不安全设计

Insecure Design

CWE209:Generation of Error Message Containing Sensitive Information(生成包含敏感信息的错误消息)

 

CWE-256:Unprotected Storage of Credentials(凭证的未保护存储)

 

CWE-501:Trust Boundary Violation(信任边界冲突)

 

CWE-522:Insufficiently Protected Credentials(凭证保护不足)

CWE top 25

A05

安全配置错误

Security Misconfigureation

CWE-16 Configuration(配置)

 

CWE-611Improper Restriction of XML External Entity Reference(XML 外部实体引用的不当限制)

CWE top 25

A06

自带缺陷和过时的组件

Vulnerable and Outdated Components

CWE-1104 Use of Unmaintained Third-Party
Components
(使用未维护第三方组件)

 

2013

 

2017

 

A07

身份识别和身份验证错误

Identification and Authentication Failures

CWE-297: Improper Validation of Certificate with Host Mismatch(与不匹配
的服务端进行不适当的凭证确认)

 

CWE-287: Improper Authentication(不适当的认证)

CWE top 25

CWE-384: Session Fixation(会话固定攻击)

 

A08

软件和数据完整性故障

Software and Data Integrity Failures

CWE-829:Inclusion of Functionality from Untrusted Control Sphere(包含来自不受信任控制领域的功能)

 

CWE-494:Download of Code Without Integrity Check(不进行完整性检查的代码下载)

 

CWE-502:Deserialization of Untrusted Data(不可信数据的反序列化)

CWE top 25

A09

安全日志和监控故障

Security Logging and Monitoring Failures

CWE-117 Improper Output Neutralization for Logs(日志输出不当)

 

CWE-223 Omission of Security-relevant Information(安全事件信息漏报)

 

CWE-532 Insertion of Sensitive Information into Log File(在日志文件中包含敏感信息)

 

A10

服务器请求伪造

Server-Side Request Forgery

CWE-918 Server-Side Request Forgery( SSRF) 服务端请求伪造

CWE top 25

(结束)

这篇关于OWASP TOP 10 2021 对应的CWE缺陷(官方)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/431200

相关文章

mybatis的mapper对应的xml写法及配置详解

《mybatis的mapper对应的xml写法及配置详解》这篇文章给大家介绍mybatis的mapper对应的xml写法及配置详解,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,... 目录前置mapper 对应 XML 基础配置mapper 对应 xml 复杂配置Mapper 中的相

ubuntu系统使用官方操作命令升级Dify指南

《ubuntu系统使用官方操作命令升级Dify指南》Dify支持自动化执行、日志记录和结果管理,适用于数据处理、模型训练和部署等场景,今天我们就来看看ubuntu系统中使用官方操作命令升级Dify的方... Dify 是一个基于 docker 的工作流管理工具,旨在简化机器学习和数据科学领域的多步骤工作流。

pytorch+torchvision+python版本对应及环境安装

《pytorch+torchvision+python版本对应及环境安装》本文主要介绍了pytorch+torchvision+python版本对应及环境安装,安装过程中需要注意Numpy版本的降级,... 目录一、版本对应二、安装命令(pip)1. 版本2. 安装全过程3. 命令相关解释参考文章一、版本对

Python重命名文件并移动到对应文件夹

《Python重命名文件并移动到对应文件夹》在日常的文件管理和处理过程中,我们可能会遇到需要将文件整理到不同文件夹中的需求,下面我们就来看看如何使用Python实现重命名文件并移动到对应文件夹吧... 目录检查并删除空文件夹1. 基本需求2. 实现代码解析3. 代码解释4. 代码执行结果5. 总结方法补充在

MybatisGenerator文件生成不出对应文件的问题

《MybatisGenerator文件生成不出对应文件的问题》本文介绍了使用MybatisGenerator生成文件时遇到的问题及解决方法,主要步骤包括检查目标表是否存在、是否能连接到数据库、配置生成... 目录MyBATisGenerator 文件生成不出对应文件先在项目结构里引入“targetProje

Mybatis官方生成器的使用方式

《Mybatis官方生成器的使用方式》本文详细介绍了MyBatisGenerator(MBG)的使用方法,通过实际代码示例展示了如何配置Maven插件来自动化生成MyBatis项目所需的实体类、Map... 目录1. MyBATis Generator 简介2. MyBatis Generator 的功能3

活用c4d官方开发文档查询代码

当你问AI助手比如豆包,如何用python禁止掉xpresso标签时候,它会提示到 这时候要用到两个东西。https://developers.maxon.net/论坛搜索和开发文档 比如这里我就在官方找到正确的id描述 然后我就把参数标签换过来

OWASP十大安全漏洞解析

OWASP(开放式Web应用程序安全项目)发布的“十大安全漏洞”列表是Web应用程序安全领域的权威指南,它总结了Web应用程序中最常见、最危险的安全隐患。以下是对OWASP十大安全漏洞的详细解析: 1. 注入漏洞(Injection) 描述:攻击者通过在应用程序的输入数据中插入恶意代码,从而控制应用程序的行为。常见的注入类型包括SQL注入、OS命令注入、LDAP注入等。 影响:可能导致数据泄

Adblock Plus官方规则Easylist China说明与反馈贴(2015.12.15)

-------------------------------特别说明--------------------------------------- 视频广告问题:因Adblock Plus的局限,存在以下现象,优酷、搜狐、17173黑屏并倒数;乐视、爱奇艺播放广告。因为这些视频网站的Flash播放器被植入了检测代码,而Adblock Plus无法修改播放器。 如需同时使用ads

GPU 计算 CMPS224 2021 学习笔记 02

并行类型 (1)任务并行 (2)数据并行 CPU & GPU CPU和GPU拥有相互独立的内存空间,需要在两者之间相互传输数据。 (1)分配GPU内存 (2)将CPU上的数据复制到GPU上 (3)在GPU上对数据进行计算操作 (4)将计算结果从GPU复制到CPU上 (5)释放GPU内存 CUDA内存管理API (1)分配内存 cudaErro