通用缺陷列表(Common Weakness Enumeration, CWE)是一个对软件脆弱性和易受攻击性的一个分类系统。它由一个的开源社区工程维持,该社区有理解软件中的瑕疵并创作对自动化工具去识别、修复并防止这些瑕疵的愿景。该工程由下属于的资助,并得到了来自和美国国土安全部的的支持。通用缺陷列表标准3.2版本在2019年1月发布。通用缺陷列表有超过600個的分类,包括缓冲溢出,路径索引遍历树错误,竞争状态条件,跨站脚本,硬编码密码以及不安全随机数等。
目前市面上有一些軟體可以提供CWE的檢查,如Polyspace、LDRA、Axivion Suite。
实例
通用缺陷列表分类-121 是基于栈的缓冲溢出定义。
通用缺陷列表兼容性
通用缺陷列表兼容性项目允许一个服务或产品被审核并被官方地注册为“通用缺陷列表兼容的”和“通用缺陷列表有效的”。该项目协助组织选择正确的软件工具并了解到可能的脆弱性和它的影响。为了获得通用缺陷列表兼容的状态,一个产品或者一个服务必须满足下列6项中的4项要求:
截止2018年1月,一共有48家组织开发并维护达到通用缺陷列表兼容性的产品和服务。
研究,批评和新发展
一些研究者认为通用缺陷列表中模棱两可的部分可以被避免或减少。
参见
*通用漏洞披露(CVE)
*ATT&CK
参考资料
评论 (0)