L’écriture hors limites, plus dangereuse des faiblesses logicielles ? Oui, si on en croit MITRE. L’organisme soutenu par le département de la Sécurité intérieure des États-Unis a pris l’habitude de publier un top 25. Une forme de complément à son dictionnaire CWE (Common Weakness Enumeration), qui inclut aussi les erreurs de conception hardware. L’édition 2021 vient de sortir. Elle se fonde sur deux années d’historique (2019-2020) dans un autre dictionnaire MITRE : la base de failles CVE (Common Vulnerabilities and Exposures).
Les faiblesses sont classées selon un score qui résulte de deux critères : fréquence et sévérité.
La multiplication des scores de fréquence et de sévérité donne le score final.
Avec cette méthode, l’écriture hors limites arrive nettement devant (65,93 ; voir l’extrait de tableau ci-dessous). Pour décrire les conséquences de ce type de faiblesse, on utilise le terme générique de « corruption de mémoire ». Au bout, il peut y avoir atteinte à des fichiers, plantage ou exécution de code.
En tête l’an dernier, le XSS passe au deuxième rang. Il y a également permutation entre le troisième et le quatrième (lecture hors limites et validation incorrecte d’entrée).
Les principaux mouvements vers le haut du classement se font hors du top 10.
Quant aux mouvements vers le bas :
La méthode de calcul retenue pour ce top 25 donne un score bas pour les faiblesses rarement découvertes ; peu importent leurs effets potentiels. C’est souhaitable, explique MITRE. Non sans reconnaître l’existence de biais liés essentiellement au contenu des définitions CVE : termes trop génériques, description limitée à l’impact et/ou aux techniques d’attaque…
Illustration principale © Quardia Inc. – Adobe Stock
Avec Phi-3-mini, Microsoft lance un SLM conçu pour attirer une clientèle disposant de ressources financières…
La Commission européenne serait sur le point d'approuver la proposition d'Apple visant à fournir à…
Le Premier ministre a précisé les usages de l'IA dans les services de l'administration et…
Sous la marque Horizon OS, Meta va ouvrir le système d'exploitation des casques Quest à…
Après avoir essaimé dans 145 pays, la communauté de femmes de la tech Women Who…
Les voix du CISPE et des associations d'utilisateurs s'accordent face à Broadcom et à ses…