CyberGlossary

Уязвимости

CWE (Common Weakness Enumeration)

Также известно как: Тип слабости, Идентификатор CWE

Определение

Сообщественно поддерживаемая таксономия типов слабостей ПО и оборудования — классов дефектов, лежащих в основе уязвимостей.

CWE — иерархический каталог, поддерживаемый MITRE, который классифицирует первопричинные слабости, лежащие в основе уязвимостей, например CWE-79 (межсайтовый скриптинг) или CWE-787 (запись за пределами буфера). Если CVE описывает конкретный дефектный продукт, то CWE описывает тип ошибки, породившей его. На CWE опирается ежегодный список CWE Top 25, классификация находок инструментами SAST и обучение безопасному программированию. Это общий словарь для обсуждения ошибок проектирования и кодирования и сопоставления контролей в безопасном жизненном цикле разработки.

Примеры

  • CWE-89: SQL-инъекция.
  • CWE-416: Использование после освобождения (Use After Free).

Связанные термины