CodeAuditAgent
Alle artikelen
  • CWE
  • Beveiliging
  • Basis

Wat een CWE-ID je vertelt over een bug

CWE-ID's maken van een vage beveiligingsbevinding een precieze, traceerbare klasse van zwakheden. Korte gids om ze te lezen en fixes te prioriteren.

· 5 min. leestijd · Lina Source LLC

De Common Weakness Enumeration (CWE) is een openbare catalogus van soorten softwarezwakheden, beheerd door MITRE. Wanneer een rapport een bevinding als CWE-89 labelt, weet iedereen in het team precies wat voor bug het is: SQL-injectie.

Waarom het ID ertoe doet

  • Het is precies: CWE-79 (cross-site scripting) en CWE-601 (open redirect) zijn allebei webbugs, maar ze hebben verschillende fixes.
  • Het is traceerbaar: door bevindingen per CWE over tijd te tellen, zie je of een klasse bugs echt verdwijnt.
  • Het verwijst naar richtlijnen: elk CWE-item linkt naar voorbeelden, detectiemethoden en mitigaties.

CWE is geen ernstniveau

Een CWE beschrijft het soort zwakheid, niet hoe erg dit specifieke geval is. Een SQL-injectie in een script dat alleen admins gebruiken en een in een publiek zoek-endpoint delen CWE-89, maar brengen heel verschillende risico's met zich mee. Daarom heeft elke bevinding van CodeAuditAgent zowel een CWE als een ernstniveau op basis van daadwerkelijke exploiteerbaarheid.

De ID's die je het vaakst tegenkomt

  • CWE-89: SQL-injectie
  • CWE-79: cross-site scripting
  • CWE-639: omzeilen van autorisatie via een door de gebruiker beheerde sleutel
  • CWE-798: gebruik van hardcoded credentials
  • CWE-918: server-side request forgery