MITRE เผยรายชื่อ 25 จุดอ่อนซอฟต์แวร์อันตรายที่สุดประจำปี 2025

MITRE เปิดเผยรายชื่อ 25 อันดับจุดอ่อนซอฟต์แวร์ที่อันตรายที่สุดประจำปี 2025 จากการวิเคราะห์ช่องโหว่กว่า 39,000 รายการที่ถูกเปิดเผยระหว่างเดือนมิถุนายน 2024 ถึงมิถุนายน 2025

Credit: ShutterStock.com

รายชื่อดังกล่าวเป็นความร่วมมือระหว่าง MITRE, Homeland Security Systems Engineering and Development Institute (HSSEDI) และ CISA ซึ่งเป็นหน่วยงานที่ดูแล Common Weakness Enumeration (CWE) Program โดยจุดอ่อนของซอฟต์แวร์เหล่านี้อาจเป็นข้อบกพร่อง Bug ช่องโหว่ หรือข้อผิดพลาดในโค้ด การ Implement สถาปัตยกรรม หรือการออกแบบซอฟต์แวร์ ซึ่งผู้โจมตีสามารถใช้ประโยชน์จากจุดอ่อนเหล่านี้เพื่อเจาะระบบ ยึดครองอุปกรณ์ ก่อให้เกิด Denial-of-Service หรือขโมยข้อมูลสำคัญได้

ผลการจัดอันดับพบว่า Cross-Site Scripting (CWE-79) ยังคงครองอันดับ 1 เช่นเดียวกับปีที่ผ่านมา ตามมาด้วย SQL Injection (CWE-89) และ Cross-Site Request Forgery (CWE-352) โดยจุดอ่อนที่ขยับอันดับขึ้นมามากที่สุดได้แก่ Missing Authorization (CWE-862) ที่ขึ้นมา 5 อันดับ, Null Pointer Dereference (CWE-476) ขึ้นมา 8 อันดับ และ Missing Authentication for Critical Function (CWE-306) ขึ้นมา 4 อันดับ สำหรับจุดอ่อนใหม่ที่เข้ามาในรายชื่อปีนี้ได้แก่ Classic Buffer Overflow (CWE-120), Stack-based Buffer Overflow (CWE-121), Heap-based Buffer Overflow (CWE-122), Improper Access Control (CWE-284), Authorization Bypass Through User-Controlled Key (CWE-639) และ Allocation of Resources Without Limits or Throttling (CWE-770)

CISA แนะนำให้ทีมพัฒนาและทีม product ศึกษารายชื่อ 2025 CWE Top 25 เพื่อระบุจุดอ่อนสำคัญและนำแนวทาง Secure by Design มาใช้ในกระบวนการพัฒนา ขณะที่ทีม security ควรนำรายชื่อนี้ไปใช้ในการทดสอบความปลอดภัยของแอปพลิเคชันและกระบวนการจัดการช่องโหว่ เนื่องจากจุดอ่อนเหล่านี้มักง่ายต่อการค้นหาและถูกโจมตี ซึ่งอาจนำไปสู่การยึดครองระบบ การขโมยข้อมูล หรือทำให้แอปพลิเคชันหยุดทำงานได้

ที่มา: https://www.bleepingcomputer.com/news/security/mitre-shares-2025s-top-25-most-dangerous-software-weaknesses/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

NCSA ร่วมกับ Veeam ขอเชิญทุกท่านเข้าร่วมงานสัมมนาออนไลน์ในหัวข้อ “Data Trust ในยุค AI” [4 ส.ค. 2569 — 14.00น.]

NCSA ร่วมกับ Veeam ขอเชิญทุกท่านเข้าร่วมงานสัมมนาออนไลน์ในหัวข้อ “Data Trust ในยุค AI” เพื่อเรียนรู้กับการป้องกันไม่ให้ข้อมูลสำคัญขององค์กรหรือหน่วยงาน รั่วไหลไปกับการใช้งาน AI Agent ที่มีความรวดเร็วและซับซ้อนขึ้นเรื่อยๆ ด้วยมาตรการต่างๆ เช่น …

Synology เผย ISO 27001 จะกลายเป็นรากฐานของ Cyber Resilience สำหรับองค์กรไทย [PR]

ในโลกดิจิทัลปัจจุบัน ความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity) ไม่ได้เป็นเพียงภารกิจของฝ่ายไอทีอีกต่อไป แต่ได้กลายเป็น ความเสี่ยงทางธุรกิจ (Business Risk) ที่ผู้บริหารทุกระดับต้องให้ความสำคัญ ความเปลี่ยนแปลงของภูมิทัศน์ด้านไซเบอร์ในระดับโลกกำลังผลักดันให้องค์กรต้องยกระดับจากการ “ป้องกันการโจมตี” ไปสู่การสร้าง Cyber Resilience หรือความสามารถในการรับมือ …