MITER, Haziran 2023 ile Haziran 2024 arasında açıklanan 31.000'den fazla güvenlik açıkının arkasındaki en yaygın ve tehlikeli yazılım zayıflıklarının bu yılki ilk 25 listesini paylaştı.
Yazılım zayıf yönleri, yazılım kodunda, mimarisinde, uygulanmasında veya tasarımında bulunan kusurları, hataları, güvenlik açıklarını ve hataları ifade eder.
Saldırganlar, savunmasız yazılımın çalıştığı sistemleri ihlal ederek etkilenen cihazlar üzerinde kontrol sahibi olmalarını ve duyarlı verilere erişmelerini veya hizmet reddi saldırılarını tetiklemelerini sağlayabilir.
"Bulunması ve sömürülmesi kolaydır, bunlar rakiplerin bir sistemi tamamen ele geçirmesine, verileri çalmasına veya uygulamaların çalışmasını önlemesine izin veren kullanılabilir güvenlik açıklarına yol açabilir." Dedi.
Diyerek şöyle devam etti: "Bu güvenlik açıklarının temel nedenlerini ortaya çıkarmak, bu güvenlik açıklarının ilk etapta gerçekleşmesini önlemek için yatırımlar, politikalar ve uygulamalar için güçlü bir rehber olarak hizmet ediyor - hem endüstri hem de devlet paydaşlarına fayda sağlıyor."
Bu yılki sıralamayı yaratmak için, MITER, CISA'nın bilinen bilinen güvenlik kusurlarına odaklanarak, "yeniden eşleştirme analizinden yararlanacak" ve 2023 ve 2024'te rapor edilen güvenlik açıkları için 31.770 CVE kayıtlarını analiz ettikten sonra her bir zayıflığı şiddetine ve sıklığına göre puanladı. Sömürülen güvenlik açıkları (kev) kataloğu.
CISA, "Bu yıllık liste, rakiplerin sistemleri tehlikeye atmak, hassas verileri çalmak veya temel hizmetleri bozmak için sık sık kullandığı en kritik yazılım zayıf yönlerini tanımlıyor."
"Kuruluşlar bu listeyi gözden geçirmeye ve yazılım güvenlik stratejilerini bilgilendirmek için kullanmaya teşvik edilmektedir. Geliştirme ve tedarik süreçlerindeki bu zayıflıklara öncelik vermek, yazılım yaşam döngüsünün merkezindeki güvenlik açıklarını önlemeye yardımcı olur."
CISA ayrıca düzenli olarak, mevcut ve etkili hafifletmelerine rağmen yazılımdan henüz ortadan kaldırılmamış yaygın olarak bilinen ve belgelenmiş güvenlik açıklarının yaygınlığını vurgulayan "Tasarımla Güvenli" uyarılarını serbest bırakır.
Bazıları, satıcılardan Cisco, Palo Alto ve Ivanti Network Edge cihazlarını hedefleyen son saldırılarda satıcılardan Russion Velvet Ant State bilgisayar korsanları tarafından sömürülen Path OS komutu enjeksiyon güvenlik açıklarını ortadan kaldırmasını isteyen bir Temmuz uyarı gibi devam eden kötü niyetli etkinliklere yanıt olarak yayınlanmıştır.
Mayıs ve Mart aylarında, Siber Güvenlik Ajansı, teknoloji yöneticilerini ve yazılım geliştiricilerini ürünlerinde ve kodlarında yol geçirme ve SQL enjeksiyon (SQLI) güvenlik açıklarını önlemeye çağıran iki "tasarımla güvenli" uyarılar yayınladı.
CISA ayrıca teknoloji satıcılarını varsayılan şifreler ve küçük ofis/ev ofis (SOHO) yönlendirici üreticileri ile volt tayfun saldırılarına karşı güvence altına almaları için gönderim yazılımı ve cihazları durdurmaya çağırdı.
Geçen hafta, FBI, NSA ve Beş Göz Siber Güvenlik Yetkilileri, geçen yıl rutin olarak sömürülen en iyi 15 güvenlik açıklarının bir listesini yayınladı ve saldırganların sıfır günleri hedeflemeye odaklandıklarını uyardı (açıklanmış ancak henüz yamalı güvenlik kusurları ).
"2023'te, en sık sömürülen güvenlik açıklarının çoğunluğu başlangıçta sıfır gün olarak sömürüldü, bu da 2022'den itibaren, en üst sömürülen güvenlik açıklarının yarısından azı sıfır gün olarak sömürüldüğü bir artış."
Ubuntu Linux, kök veren on yıllık 'Needrestart' kusurundan etkilendi
FBI, CISA ve NSA, 2023'ün en sömürülen güvenlik açıklarını ortaya çıkarıyor
CISA Etiketleri Kemp LoadMaster Kusurunu Saldırılarda Sömürüldüğü Gibi
Apple, Intel tabanlı Mac'lere yapılan saldırılarda kullanılan iki sıfır günü düzeltiyor
Oracle, Agile Plm Dosya Açıklama Kusurunu Saldırılardan Sömürülen uyarıyor
Kaynak: Bleeping Computer