КиберосноваSGRC
Common Weakness Enumeration

Типы уязвимостей CWE — классификация по БДУ ФСТЭК

Каталог типов уязвимостей CWE (MITRE) с количеством записей в реестре БДУ ФСТЭК. XSS, SQL-инъекция, переполнение буфера и другие типы — бесплатно, на русском.
Типов CWE: 30
Уязвимостей в БДУ: 66 417
Оценки критичности: CVSS v4.0

Каталог типов уязвимостей CWE

Отсортированы по количеству уязвимостей в реестре БДУ ФСТЭК. Нажмите на карточку для просмотра списка.

1
CWE-119
Память

Переполнение буфера

Программа выполняет операции с буфером без проверки границ. Классическая уязвимость, приводящая к выполнению кода.

8 026 уязвимостей
Подробнее
2
CWE-20
Прочее

Недостаточная проверка ввода

Программа не проверяет или неправильно проверяет входные данные. Базовая причина большинства инъекций и переполнений.

7 477 уязвимостей
Подробнее
3
CWE-416
Память

Использование после освобождения памяти

Обращение к памяти после её освобождения. Может привести к выполнению произвольного кода.

4 422 уязвимостей
Подробнее
CWE-79
Инъекции

Межсайтовый скриптинг (XSS)

Позволяет внедрить вредоносный JavaScript-код в веб-страницу, который выполнится в браузере жертвы. Приводит к краже cookies, перенаправлению, подмене контента.

4 004 уязвимостей
Подробнее
CWE-264
Прочее

Тип уязвимости CWE-264

Уязвимости классифицированные как CWE-264 по каталогу Common Weakness Enumeration (MITRE).

3 763 уязвимостей
Подробнее
CWE-787
Память

Запись за границы буфера

Программа записывает данные за пределы выделенного буфера. Может привести к выполнению произвольного кода или отказу в обслуживании.

3 405 уязвимостей
Подробнее
CWE-125
Память

Чтение за границы буфера

Программа читает данные за пределами буфера. Может привести к утечке конфиденциальной информации из памяти.

3 309 уязвимостей
Подробнее
CWE-200
Прочее

Раскрытие информации

Программа непреднамеренно раскрывает конфиденциальные данные: стек вызовов, пути, credentials.

3 260 уязвимостей
Подробнее
CWE-476
Память

Разыменование нулевого указателя

Обращение к нулевому указателю. Приводит к аварийному завершению программы (DoS).

2 779 уязвимостей
Подробнее
CWE-284
Прочее

Тип уязвимости CWE-284

Уязвимости классифицированные как CWE-284 по каталогу Common Weakness Enumeration (MITRE).

2 584 уязвимостей
Подробнее
CWE-121
Прочее

Тип уязвимости CWE-121

Уязвимости классифицированные как CWE-121 по каталогу Common Weakness Enumeration (MITRE).

1 798 уязвимостей
Подробнее
CWE-120
Память

Классическое переполнение буфера

Копирование данных без проверки размера. Классическая уязвимость C/C++ приложений.

1 655 уязвимостей
Подробнее
CWE-78
Инъекции

Внедрение команд ОС

Позволяет выполнять произвольные команды операционной системы через пользовательский ввод.

1 588 уязвимостей
Подробнее
CWE-269
Доступ

Повышение привилегий

Позволяет получить более высокий уровень доступа, чем предусмотрен. Приводит к полному контролю над системой.

1 527 уязвимостей
Подробнее
CWE-77
Инъекции

Внедрение команд

Позволяет выполнять произвольные команды через управляющие строки.

1 347 уязвимостей
Подробнее
CWE-122
Прочее

Переполнение буфера кучи

Переполнение буфера в динамически выделенной памяти (куче). Приводит к выполнению произвольного кода.

1 284 уязвимостей
Подробнее
CWE-362
Прочее

Состояние гонки

Параллельный доступ к ресурсу без синхронизации. Может привести к повышению привилегий или повреждению данных.

1 260 уязвимостей
Подробнее
CWE-399
Прочее

Тип уязвимости CWE-399

Уязвимости классифицированные как CWE-399 по каталогу Common Weakness Enumeration (MITRE).

1 249 уязвимостей
Подробнее
CWE-94
Инъекции

Внедрение кода

Позволяет внедрить и выполнить произвольный код на стороне сервера.

1 210 уязвимостей
Подробнее
CWE-400
Прочее

Неконтролируемое потребление ресурсов

Программа не ограничивает потребление CPU/RAM/диска. Приводит к отказу в обслуживании (DoS).

1 186 уязвимостей
Подробнее
CWE-22
Веб

Обход каталогов

Позволяет получить доступ к файлам за пределами разрешённой директории через ../ последовательности.

1 161 уязвимостей
Подробнее
CWE-189
Прочее

Тип уязвимости CWE-189

Уязвимости классифицированные как CWE-189 по каталогу Common Weakness Enumeration (MITRE).

1 089 уязвимостей
Подробнее
CWE-89
Инъекции

SQL-инъекция

Позволяет внедрить SQL-команды через пользовательский ввод. Приводит к несанкционированному доступу к базе данных, утечке и модификации данных.

1 083 уязвимостей
Подробнее
CWE-190
Память

Целочисленное переполнение

Арифметическая операция приводит к значению за пределами типа. Может вызвать переполнение буфера или логические ошибки.

1 080 уязвимостей
Подробнее
CWE-287
Доступ

Некорректная аутентификация

Механизм аутентификации можно обойти или он неправильно реализован. Позволяет несанкционированный доступ.

1 027 уязвимостей
Подробнее
CWE-401
Прочее

Утечка памяти

Программа не освобождает выделенную память. Приводит к деградации производительности и DoS.

986 уязвимостей
Подробнее
CWE-404
Прочее

Тип уязвимости CWE-404

Уязвимости классифицированные как CWE-404 по каталогу Common Weakness Enumeration (MITRE).

945 уязвимостей
Подробнее
CWE-17
Прочее

Тип уязвимости CWE-17

Уязвимости классифицированные как CWE-17 по каталогу Common Weakness Enumeration (MITRE).

731 уязвимостей
Подробнее
CWE-502
Прочее

Десериализация недоверенных данных

Десериализация данных из ненадёжного источника. Может привести к выполнению произвольного кода.

624 уязвимостей
Подробнее
CWE-770
Прочее

Тип уязвимости CWE-770

Уязвимости классифицированные как CWE-770 по каталогу Common Weakness Enumeration (MITRE).

558 уязвимостей
Подробнее

Что такое CWE и как классифицировать уязвимости

CWE (Common Weakness Enumeration) — международный каталог типов программных уязвимостей, поддерживаемый организацией MITRE. Каждый тип уязвимости получает уникальный идентификатор (CWE-79, CWE-89 и т.д.) и описание паттерна ошибки, который приводит к уязвимости.

В реестре БДУ ФСТЭК каждая уязвимость содержит привязку к одному или нескольким CWE-идентификаторам. Это позволяет анализировать не только отдельные уязвимости, но и системные паттерны: какие типы ошибок преобладают в используемом ПО, какие меры защиты нужны в первую очередь.

Классификация CWE связана с OWASP Top 10 — рейтингом критических рисков веб-приложений. Каждая категория OWASP покрывает несколько CWE. Например, A03:2021 Injection включает CWE-79 (XSS), CWE-89 (SQLi), CWE-78 (Command Injection).

При построении модели угроз по методике ФСТЭК анализ CWE-профиля инфраструктуры помогает определить актуальные угрозы из каталога УБИ и подобрать меры защиты.

Узнайте уязвимости вашего ПО за 1 минуту

Укажите продукты вашей инфраструктуры — получите отчёт: количество уязвимостей в БДУ ФСТЭК, SLA по приказу №117, приоритеты устранения

Не знаете какое ПО установлено? Автоматическая инвентаризация →

85 000+ уязвимостей в базеДанные синхронизируются с bdu.fstec.ru ежедневно
FAQ

Вопросы о классификации CWE

Не нашли ответ? Напишите нам

Отслеживайте уязвимости по типам CWE автоматически

КиберОснова SGRC: мониторинг БДУ ФСТЭК, CWE-аналитика, SLA по приказу №117 — в одной платформе.

Реестр БДУ ФСТЭК