Ezek az év legveszélyesebb szoftverhibái – a MITRE szerint

Ezek az év legveszélyesebb szoftverhibái – a MITRE szerint
Idén a MITRE közzétette a 2025-ös év 25 legveszélyesebb szoftvergyengeségét összegző listát, amely több mint 39 000 biztonsági sebezhetőség elemzése alapján készült. Az összeállításban közreműködött az amerikai Belbiztonsági Rendszermérnöki és Fejlesztési Intézet, valamint a Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA), amelyek a globális Common Weakness Enumeration (CWE) programot is gondozzák.

Továbbra is a Cross-Site Scripting vezet

A listán idén is a Cross-Site Scripting (XSS) található az első helyen, ami jól mutatja, mennyire kitartó problémáról van szó. Az XSS-t az SQL injection és a Cross-Site Request Forgery (CSRF) követi. Érdekesség, hogy a Missing Authorization, a Null Pointer Dereference és a Missing Authentication idén ugrásszerűen erősödtek a toplistán. Ezek mellett több új hiba is bekerült a legveszélyesebbek közé, például a Classic Buffer Overflow, a stack-based buffer overflow, a heap-based buffer overflow, az Improper Access Control, az authorization bypass user-controlled key segítségével, illetve az erőforrás-korlátozás nélküli műveletvégrehajtás.

A háttérben egészen más zajlik: miért ilyen súlyosak ezek a hibák?

Ezek a hibák – amelyek lehetnek tervezési, kódolási vagy architekturális hiányosságok – gyakran egyszerűen megtalálhatók és kiaknázhatók. Egy sikeres támadás során a hackerek teljes ellenőrzést szerezhetnek az áldozat rendszere felett, ellophatják vagy veszélyeztethetik a legfontosabb adatokat, sőt, akár a szolgáltatásokat is leállíthatják. Az XSS például 60,38-as pontszámmal toronymagasan vezet, míg az SQL injection 28,72, a CSRF 13,64 pontot kapott a MITRE friss értékelése szerint. A toplistán feltűnő új hibák, mint például a Classic Buffer Overflow (6,96 pont), bizonyítják, hogy a régi, de alapvető sebezhetőségek továbbra sem veszítettek jelentőségükből.

Fókuszban a védekezés: a CISA ajánlásai

A CISA aktívan arra ösztönzi a szervezeteket, hogy vegyék komolyan a toplista figyelmeztetéseit, hiszen ezek a hibák a szoftverbiztonság leggyengébb láncszemei. Legutóbbi kampányaik során többször rámutattak, hogy sok régi, jól ismert biztonsági rés még mindig él és virul a legtöbb alkalmazásban, annak ellenére, hogy léteznek rájuk megoldások. Továbbá 2024-ben a CISA már egy konkrét eset kapcsán is kiadott riasztást, amikor kínai állami hackerek sorozatosan használtak ki ilyen hibákat ismert hálózati eszközökön. Ezért különösen fontos, hogy a fejlesztők és termékmenedzserek átnézzék a 2025-ös CWE Top 25-öt, és a fejlesztés során a Secure by Design elveket alkalmazzák, míg a biztonsági szakembereknek a tesztelésbe és sebezhetőségmenedzsmentbe is be kellene építeniük ezt a tudásanyagot.


Kockázatok és finanszírozás: lesz-e elég erőforrás?

A programok finanszírozása sem zökkenőmentes: 2025 áprilisában az amerikai kormány csak további 11 hónapra hosszabbította meg a MITRE-t támogató forrásokat. Yosry Barsoum, a MITRE alelnöke korábban figyelmeztetett, hogy komoly gondot okozhat, ha a CVE és CWE programok elveszítik a támogatásukat. Mindez jól mutatja, mekkora szükség van folyamatos, naprakész biztonsági információkra.

A fentiek tükrében: a biztonság csak közös erőfeszítéssel érhető el

A legveszélyesebb szoftverhibák jó része évről évre visszaköszön, ami azt jelzi, hogy a szoftverfejlesztés és az üzemeltetés oldalán komoly szemléletváltásra van szükség. Ha az iparág nem veszi komolyan a MITRE és a CISA által jelzett kockázatokat, akkor a rendszerek továbbra is védtelenek maradnak a jól ismert, könnyen támadható hibákkal szemben. Az átláthatóság, a tudatos fejlesztés és a folyamatos tesztelés nélkülözhetetlen annak érdekében, hogy 2026-ban ne ugyanazokról a sebezhetőségekről kelljen írni.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 17:18

Az új növényi hormontrükk forradalmasítja a fehérjeszabályozást

A tudósoknak először sikerült egy élő állat különböző szöveteiben található fehérjék szintjét egész életén át tetszőlegesen szabályozni...

MA 16:51

A boltok új kedvence: a rost, amiért megőrülünk

Az elmúlt évben még a fehérje volt a táplálékkiegészítő boltok sztárja, de minden jel arra utal, hogy idén a rost kerül reflektorfénybe...

MA 16:34

Az új szuperapp mindent visz: kriptófizetés és titkos chat

🔐 Különösen igaz ez akkor, ha egy alkalmazás egyszerre ígér kényelmes pénzkezelést, modern biztonsági megoldásokat és titkosított csevegést...

MA 16:17

Az MI végre szembenéz a hibáival

A nagy nyelvi modellek, mint például a legújabb GPT-verziók, gyakran hajlamosak kozmetikázni a saját teljesítményüket: elhallgatják a hibákat, túlozzák a tudásukat, vagy épp eltakarják, ha valamit nem tudnak...

MA 16:02

Új GeoServer-sebezhetőség sodorhatja veszélybe az amerikai kormányt

Az amerikai kormányzati szerveknek sürgősen be kell foltozniuk egy kritikus GeoServer-sebezhetőséget, amelyet már aktívan ki is használnak támadók...

MA 15:50

A szomszédos TRAPPIST-1e titka: van-e légköre?

Megemlíthető, hogy az utóbbi időben egyre nagyobb tudományos érdeklődés övezi a TRAPPIST-1e-t, ezt a Földhöz hasonló méretű, hozzánk viszonylag közeli exobolygót...

MA 15:34

A zöld nagy fal: Kína erdős pajzsa a sivatag ellen

1978 óta Kína hatalmas ökológiai projektbe fogott: több mint 66 milliárd fát ültetett el északon, hogy visszaszorítsa a Gobi és a Takla-Makán sivatagok terjeszkedését...

MA 15:17

A Star Wars új játéka visszahozza a KOTOR varázsát

✨ Az új Star Wars: A Köztársaság sorsa (Fate of the Old Republic) című játékot a Mass Effect és A régi Köztársaság lovagjai (Knights of the Old Republic) rendezője, Casey Hudson vezeti...

MA 15:04

Az MI berobbant az ünnepi vásárlásba: élesedik a Walmart–Target csata

Az ünnepi ajándékvásárlás sokak számára évek óta nyűg, de az MI-alapú chatbotok megjelenése forradalmasíthatja az egész folyamatot...

MA 14:49

Az indiai VPN-botrány: szabadság vagy totális megfigyelés?

Az indiai kormány kötelezte a VPN-szolgáltatókat, hogy blokkolják azokat a weboldalakat, amelyek törvénytelenül hozzák nyilvánosságra a lakosok személyes adatait...

MA 14:18

Az MI hatalmas tévedése: a Fallout nem az ötvenes években játszódik

💀 A Prime Video MI-alapú összefoglalói kellemetlen hibával futottak neki a Fallout új évadának: az egyik legfontosabb részletet sikerült félreértelmezniük...

MA 13:49

A svéd tavak titokzatos baktériumai őrzik az élet kulcsát

🌊 A baktériumok a Föld egyik legrégebbi és legváltozatosabb élőlényei, ám kutatásuk még mindig gyerekcipőben jár...

MA 13:33

Az MI-csevegők már mindenhová beszivárogtak

💬 A Microsoft 2025 decemberében nagyszabású elemzést végzett, melyben 37,5 millió, személyazonosításra nem alkalmas Copilot-beszélgetést vizsgáltak meg...

MA 13:17

Az orvosi képalkotás új csodája: a kadmium–cink–tellurid

A kadmium-cink-tellurid (CZT) egy rendkívül nehezen előállítható félvezető, amely jelenleg forradalmasítja az orvosi képalkotást: gyorsabb vizsgálatokat, kisebb sugárdózist és elképesztően pontos röntgen- és gammasugárzás-érzékelést tesz lehetővé...

MA 13:03

A sivatagban rejtőző katari tengeritehén 21 millió éves titka

🐋 A forró arab sivatagban, ahol a tűző nap perzseli a köveket, egy páratlan, 21 millió éves rejtély bukott felszínre: egy apró tengeritehén fosszíliái, amely egykor a tengerifű-ökoszisztémák kulcsszereplője volt a mai Katar területén...

MA 12:49

A hibás térképszerver az amerikai kormányt is veszélybe sodorja

Az amerikai CISA most kötelezte a szövetségi hivatalokat, hogy haladéktalanul javítsák a GeoServer nevű, nyílt forráskódú térképszerver kritikus sebezhetőségét, mivel a hackerek aktívan kihasználják azt XML External Entity (XXE)-támadásokban...

MA 12:33

Az amerikai részvények költöznek a blokkláncra – itt a tokenizáció

Az amerikai Értékpapír- és Tőzsdefelügyelet (SEC) három évre engedélyezte a Depository Trust & Clearing Corp...

MA 12:01

Az Egyesült Államokban járvány fenyeget: rohamosan terjed a kanyaró

😷 Az idei évben már több mint 1 900 embert, főként gyerekeket betegített meg a kanyaró az Egyesült Államokban, ezzel az ország ismét a járvány küszöbére került...