MITRE เผยรายชื่อ 25 จุดอ่อนซอฟต์แวร์อันตรายที่สุดประจำปี 2025

MITRE เปิดเผยรายชื่อ 25 อันดับจุดอ่อนซอฟต์แวร์ที่อันตรายที่สุดประจำปี 2025 จากการวิเคราะห์ช่องโหว่กว่า 39,000 รายการที่ถูกเปิดเผยระหว่างเดือนมิถุนายน 2024 ถึงมิถุนายน 2025

Credit: ShutterStock.com

รายชื่อดังกล่าวเป็นความร่วมมือระหว่าง MITRE, Homeland Security Systems Engineering and Development Institute (HSSEDI) และ CISA ซึ่งเป็นหน่วยงานที่ดูแล Common Weakness Enumeration (CWE) Program โดยจุดอ่อนของซอฟต์แวร์เหล่านี้อาจเป็นข้อบกพร่อง Bug ช่องโหว่ หรือข้อผิดพลาดในโค้ด การ Implement สถาปัตยกรรม หรือการออกแบบซอฟต์แวร์ ซึ่งผู้โจมตีสามารถใช้ประโยชน์จากจุดอ่อนเหล่านี้เพื่อเจาะระบบ ยึดครองอุปกรณ์ ก่อให้เกิด Denial-of-Service หรือขโมยข้อมูลสำคัญได้

ผลการจัดอันดับพบว่า Cross-Site Scripting (CWE-79) ยังคงครองอันดับ 1 เช่นเดียวกับปีที่ผ่านมา ตามมาด้วย SQL Injection (CWE-89) และ Cross-Site Request Forgery (CWE-352) โดยจุดอ่อนที่ขยับอันดับขึ้นมามากที่สุดได้แก่ Missing Authorization (CWE-862) ที่ขึ้นมา 5 อันดับ, Null Pointer Dereference (CWE-476) ขึ้นมา 8 อันดับ และ Missing Authentication for Critical Function (CWE-306) ขึ้นมา 4 อันดับ สำหรับจุดอ่อนใหม่ที่เข้ามาในรายชื่อปีนี้ได้แก่ Classic Buffer Overflow (CWE-120), Stack-based Buffer Overflow (CWE-121), Heap-based Buffer Overflow (CWE-122), Improper Access Control (CWE-284), Authorization Bypass Through User-Controlled Key (CWE-639) และ Allocation of Resources Without Limits or Throttling (CWE-770)

CISA แนะนำให้ทีมพัฒนาและทีม product ศึกษารายชื่อ 2025 CWE Top 25 เพื่อระบุจุดอ่อนสำคัญและนำแนวทาง Secure by Design มาใช้ในกระบวนการพัฒนา ขณะที่ทีม security ควรนำรายชื่อนี้ไปใช้ในการทดสอบความปลอดภัยของแอปพลิเคชันและกระบวนการจัดการช่องโหว่ เนื่องจากจุดอ่อนเหล่านี้มักง่ายต่อการค้นหาและถูกโจมตี ซึ่งอาจนำไปสู่การยึดครองระบบ การขโมยข้อมูล หรือทำให้แอปพลิเคชันหยุดทำงานได้

ที่มา: https://www.bleepingcomputer.com/news/security/mitre-shares-2025s-top-25-most-dangerous-software-weaknesses/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …

TechTalk Webinar : จาก Prompt สู่ Spec-Driven คู่มือทำงานกับ AI แบบใช้งานได้จริง [18 Sep 2026 – 13.00น.]

Metro Connect Systems และ AWS ร่วมกับ TechTalkThai ขอเชิญเหล่า Software Leads, Software Developers, DevOps Engineers ทุกท่าน …