CyberGlossary

Schwachstellen

CWE (Common Weakness Enumeration)

Auch bekannt als: Schwächetyp, CWE-Kennung

Definition

Eine community-gepflegte Taxonomie von Software- und Hardware-Schwächetypen – die zugrunde liegenden Fehlerklassen, die zu Schwachstellen führen.

CWE ist ein von MITRE gepflegter hierarchischer Katalog, der die Ursachen-Schwächen hinter Schwachstellen klassifiziert, etwa CWE-79 (Cross-Site Scripting) oder CWE-787 (Out-of-Bounds Write). Während ein CVE ein konkretes fehlerhaftes Produkt beschreibt, erklärt der CWE die Fehlerklasse, die ihn hervorgebracht hat. CWEs bilden die Grundlage der jährlichen CWE Top 25, werden von SAST-Werkzeugen zur Klassifikation von Funden genutzt und unterstützen Secure-Coding-Trainings. Sie geben Entwicklern ein gemeinsames Vokabular für Design- und Codierungsfallen sowie für die Zuordnung von Kontrollen im sicheren Entwicklungsprozess.

Beispiele

  • CWE-89: SQL Injection.
  • CWE-416: Use After Free.

Verwandte Begriffe