热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

MITRE发布“2021年最重要的硬件弱点”榜单

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士MITRE和美国国土安全部(DHS)网络安全和基础设施安全局(CISA)发布“2021年

43f1186a5e9ad87cfd89640770714c09.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

MITRE 和美国国土安全部 (DHS) 网络安全和基础设施安全局 (CISA) 发布“2021年CWE 最重要的硬件弱点”榜单。

da0ed9df33fcf829976d11666e097b88.png

该榜单由可导致严重硬件漏洞的最常见和最严重的错误组成,共包含12种错误。另外,MITRE 还介绍了该榜单外排名最靠前的5个弱点。

榜单有助于指导设计人员和程序员在产品开发过程中如何消除错误,同时有助于分析师和工程师规划安全测试和安全评估,还可帮助客户要求供应商交付更安全的硬件。此外,管理人员和首席信息官可以评估硬件保护情况,确定资源投入以构建工具和自动化进程,缓解更多的漏洞类型。

榜单如下:

CWE-1189

对片上系统上的共享资源隔离不当

CWE-1191

片上调试和测试接口的访问控制不当

CWE-1231

对锁位 (lock bit)   修改的防御不当

CWE-1233

缺失锁位防护的安全敏感硬件控制

CWE-1240

使用实现存在风险的加密原语

CWE-1244

内部资产暴露到不安全的调试访问水平或状态

CWE-1256

对硬件特性软件接口的限制不当

CWE-1260

对受保护内存范围之间的重合处理不当

CWE-1272

在调试/电源状态转换之前未明确敏感信息

CWE-1274

对包含引导代码的易失内存的访问控制不当

CWE-1277

固件不可更新

CWE-1300

物理端信道防护不力

其它5个弱点紧随其后,而且决策制定者和缓解措施执行人员也应当在分析中考虑这些风险。

CWE-226

在复用前未删除资源中的敏感信息

CWE-1247

对电压和种表追踪问题的防御不当

CWE-1262

对注册界面的访问控制不当

CWE-1331

对片上网络 (NoC) 中共享资源的隔离不当

CWE-1332

对导致指令遗漏的故障处理不当

MITRE 指出,漏洞的重要性不应以榜单的先后顺序作为判断标准。这些硬件弱点的重要性几乎一样。未来榜单将包含更多弱点,以期更好地为社区服务。CISA 鼓励用户和管理员查看该榜单和推荐的缓解措施,以便确定它们的适用性。CISA 指出,“2021年的硬件榜单汇编了最常见和最严重的错误,它们可导致硬件中出现严重漏洞。攻击者通常可以利用这些漏洞控制受影响系统、获取敏感信息或引发拒绝服务条件。”

推荐阅读

MITRE 发布2021 CWE Top 25 榜单

模拟最大黑客组织 FIN6 的行为,MITRE 免费助力网络安全防御

MITRE 发布防御知识库 Shield

MITRE 发布 2020 CWE Top 25 榜单

美国国防部推出硬件漏洞奖励计划,最高悬赏2.5万美元

苹果被曝 “无法修复的永久性”硬件级漏洞,影响所有 iOS 设备

原文链接

https://www.securityweek.com/mitre-cisa-announce-2021-list-most-common-hardware-weaknesses

https://cwe.mitre.org/scoring/lists/2021_CWE_MIHW.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

6b64c33be0cdb367b895a56be46cbc78.png

c361049dd6355ffe73b3d799d1a1e0fa.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   07a2589997c0e68623ba307c4d8a8197.gif 觉得不错,就点个 “在看” 或 "赞” 吧~



推荐阅读
  • 微软头条实习生分享深度学习自学指南
    本文介绍了一位微软头条实习生自学深度学习的经验分享,包括学习资源推荐、重要基础知识的学习要点等。作者强调了学好Python和数学基础的重要性,并提供了一些建议。 ... [详细]
  • 本文介绍了Java集合库的使用方法,包括如何方便地重复使用集合以及下溯造型的应用。通过使用集合库,可以方便地取用各种集合,并将其插入到自己的程序中。为了使集合能够重复使用,Java提供了一种通用类型,即Object类型。通过添加指向集合的对象句柄,可以实现对集合的重复使用。然而,由于集合只能容纳Object类型,当向集合中添加对象句柄时,会丢失其身份或标识信息。为了恢复其本来面貌,可以使用下溯造型。本文还介绍了Java 1.2集合库的特点和优势。 ... [详细]
  • Spring源码解密之默认标签的解析方式分析
    本文分析了Spring源码解密中默认标签的解析方式。通过对命名空间的判断,区分默认命名空间和自定义命名空间,并采用不同的解析方式。其中,bean标签的解析最为复杂和重要。 ... [详细]
  • 向QTextEdit拖放文件的方法及实现步骤
    本文介绍了在使用QTextEdit时如何实现拖放文件的功能,包括相关的方法和实现步骤。通过重写dragEnterEvent和dropEvent函数,并结合QMimeData和QUrl等类,可以轻松实现向QTextEdit拖放文件的功能。详细的代码实现和说明可以参考本文提供的示例代码。 ... [详细]
  • CSS3选择器的使用方法详解,提高Web开发效率和精准度
    本文详细介绍了CSS3新增的选择器方法,包括属性选择器的使用。通过CSS3选择器,可以提高Web开发的效率和精准度,使得查找元素更加方便和快捷。同时,本文还对属性选择器的各种用法进行了详细解释,并给出了相应的代码示例。通过学习本文,读者可以更好地掌握CSS3选择器的使用方法,提升自己的Web开发能力。 ... [详细]
  • 本文主要解析了Open judge C16H问题中涉及到的Magical Balls的快速幂和逆元算法,并给出了问题的解析和解决方法。详细介绍了问题的背景和规则,并给出了相应的算法解析和实现步骤。通过本文的解析,读者可以更好地理解和解决Open judge C16H问题中的Magical Balls部分。 ... [详细]
  • 知识图谱——机器大脑中的知识库
    本文介绍了知识图谱在机器大脑中的应用,以及搜索引擎在知识图谱方面的发展。以谷歌知识图谱为例,说明了知识图谱的智能化特点。通过搜索引擎用户可以获取更加智能化的答案,如搜索关键词"Marie Curie",会得到居里夫人的详细信息以及与之相关的历史人物。知识图谱的出现引起了搜索引擎行业的变革,不仅美国的微软必应,中国的百度、搜狗等搜索引擎公司也纷纷推出了自己的知识图谱。 ... [详细]
  • 本文介绍了P1651题目的描述和要求,以及计算能搭建的塔的最大高度的方法。通过动态规划和状压技术,将问题转化为求解差值的问题,并定义了相应的状态。最终得出了计算最大高度的解法。 ... [详细]
  • 推荐系统遇上深度学习(十七)详解推荐系统中的常用评测指标
    原创:石晓文小小挖掘机2018-06-18笔者是一个痴迷于挖掘数据中的价值的学习人,希望在平日的工作学习中,挖掘数据的价值, ... [详细]
  • 开发笔记:实验7的文件读写操作
    本文介绍了使用C++的ofstream和ifstream类进行文件读写操作的方法,包括创建文件、写入文件和读取文件的过程。同时还介绍了如何判断文件是否成功打开和关闭文件的方法。通过本文的学习,读者可以了解如何在C++中进行文件读写操作。 ... [详细]
  • 预备知识可参考我整理的博客Windows编程之线程:https:www.cnblogs.comZhuSenlinp16662075.htmlWindows编程之线程同步:https ... [详细]
  • This article discusses the efficiency of using char str[] and char *str and whether there is any reason to prefer one over the other. It explains the difference between the two and provides an example to illustrate their usage. ... [详细]
  • Whatsthedifferencebetweento_aandto_ary?to_a和to_ary有什么区别? ... [详细]
  • SpringBoot整合SpringSecurity+JWT实现单点登录
    SpringBoot整合SpringSecurity+JWT实现单点登录,Go语言社区,Golang程序员人脉社 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
author-avatar
讨厌上学的-彭志超-_354
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有