DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Couverture du rapport OWASP Agentic Skills Top 10 juxtaposée à un profil d'agent IA humanoïde futuriste en bleu, illustrant les failles de sécurité des compétences autonomes.
    Top 10 OWASP : sécuriser les compétences des agents IA
  • T-shirt noir floqué du logo de 404 Media sur la poitrine, sur un fond bleu à motifs de circuits électroniques.
    A découvrir : 404 Media d’investigation Tech et IA
  • DCOD AI avatars les candidats deleguent aussi lentretien
    Quand les recruteurs automatisent, les candidats envoient un avatar IA
  • Image d'ambiance sombre montrant un attaquant manipulant du code informatique sur plusieurs moniteurs, symbolisant l'émergence du Vibeware et l'assistance de l'IA pour les cybercriminels.
    Coups de filet & sanctions : 13 opérations contre la cybercriminalité du 21 août 2026 (dont INTERPOL)
  • Vue aérienne d'une équipe de travail sur table en bois, recouverte d'un large icône orange de crâne malveillant et d'un panneau d'avertissement.
    L’accès interne devient une marchandise 🤩️ sur Telegram
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

MITRE publie la liste des 25 vulnérabilités logicielles les plus dangereuses en 2023

  • Marc Barbezat
  • 4 juillet 2023
  • 2 minutes de lecture
Un laptop avec l'ombre d'une main sur son clavier
▾ Sommaire
Qui est MITRE?Quelle méthode pour identifier le top 25 des vulnérabilités ?Quel est le top 25?Pour en savoir plus(Re)découvrez également:
L’organisme américain MITRE a analysé ses données pour établir son nouveau top 25 des vulnérabilités logicielles et c’est une bonne occasion de se rappeler l’importance d’avoir un code sécurisé.

Qui est MITRE?

MITRE est une organisation à but non lucratif basée aux États-Unis qui se concentre sur la recherche et le développement dans le s domaines de la technologie et de la sécurité principalement. Elle a été fondée en 1958 et est financée principalement par le gouvernement américain.

Dans le domaine de la sécurité, MITRE est surtout connu pour avoir développé le système de classification des vulnérabilités appelé Common Vulnerabilities and Exposures (CVE), ainsi que le système d’attribution des noms de logiciels malveillants, le Common Malware Enumeration (CME).

Quelle méthode pour identifier le top 25 des vulnérabilités ?

Pour établir la liste des 25 plus grosses faiblesses de 2023, l’équipe de MITRE s’est appuyée sur

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord
  • les données CVE® (Common Vulnerabilities and Exposures) de la base de données nationale américaine sur les vulnérabilités (NVD) du National Institute of Standards and Technology (NIST)
  • les scores CVSS (Common Vulnerability Scoring System) associés à chaque enregistrement CVE, en mettant l’accent sur les enregistrements CVE du catalogue KEV (Known Exploited Vulnerabilities) de la Cybersecurity and Infrastructure Security Agency (CISA).

Le top 25 est donc issu des ces bases de données sur lesquelles une formule a été appliquée aux données pour noter chaque faiblesse en fonction de sa prévalence et de sa gravité. L’ensemble des données analysées pour calculer le Top 25 2023 contenait pas moins de 43 996 enregistrements CVE issus les années 2021 et 2022.

Quel est le top 25?

Au sommet de la liste du top 25 des vulnérabilités des logiciels, se trouve à nouveau la même faiblesse que l’année passée, la CWE-787: Out-of-bounds Write. Celle-ci concerne des codes d’applications qui écrivent des données après la fin ou avant le début de la mémoire tampon prévue. Ceci entraîne typiquement des corruptions de données, des crashes ou permet l’exécution d’un code (potentiellement malicieux).

image
Cliquez sur l’image pour atteindre directement la lise des 25 vulns du top 25 pour 2023

Cette liste est bien sûr très technique mais cela rappelle les multiples dimensions de la sécurité à considérer pour sécuriser une application. Cela part de l’infrastructure jusqu’au dernier bout de code. La vulnérabilité la plus graves définira finalement le niveau global de sécurité.

Le code développé lui-même doit être exempt de vulnérabilité mais il est tout aussi important de s’assurer que les librairies utilisées sont elles aussi sans bugs. Bref une sacrée gageure qui doit faire l’objet d’audits continus lors de la génération du code, de la composition du code mais aussi d’audit de sécurité applicatif complémentaires.

Pour en savoir plus

image 1

MITRE releases new list of top 25 most dangerous software bugs

MITRE shared today this year’s list of the top 25 most dangerous weaknesses plaguing software during the previous two years.

(Re)découvrez également:

6 surfaces d’attaque à protéger impérativement
Des pirates organisent leur bug bounty

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • CVE
  • MITRE
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
Lire l'article

Le code d’origine russe s’infiltre dans des apps sensibles

Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
Lire l'article

Score CVSS : comprendre la logique d’un risque maximal de 10/10

Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Des idées de lecture recommandées par DCOD

Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois