CWE-89
SQL Enjeksiyonu (SQL Injection)
Critical Kullanıcı girdilerinin SQL sorgusuna filtrelenmeden eklenmesi sonucu veritabanında yetkisiz komut çalıştırma veya veri sızdırma.
Kategori: Web / Database
Örnek Zafiyet: CVE-2023-34362 (MOVEit Transfer)
Savunma ve İyileştirme: Parametreli sorgular (Prepared Statements / ORM parametrizasyonu) ve katı girdi doğrulama uygulayın.
CWE-78
İşletim Sistemi Komut Enjeksiyonu (OS Command Injection)
Critical Uygulamanın kullanıcı verilerini sistem kabuğuna (shell) argüman olarak geçirmesiyle sunucuda doğrudan işletim sistemi komutları çalıştırılması.
Kategori: System / API
Örnek Zafiyet: CVE-2024-3400 (Palo Alto PAN-OS)
Savunma ve İyileştirme: Sistem kabuğu çağıran API kullanımından kaçının. Girdileri sıkı beyaz liste ile doğrulayın ve güvenli kütüphane API’leri kullanın.
CWE-502
Güvensiz Nesne Serileştirme (Deserialization of Untrusted Data)
Critical Güvenilmeyen kaynaklardan gelen serileştirilmiş verilerin nesneye dönüştürülmesi sırasında zararlı kodun tetiklenmesi.
Kategori: Application / Memory
Örnek Zafiyet: CVE-2023-46604 (Apache ActiveMQ OpenWire)
Savunma ve İyileştirme: Doğal serileştirme formatlarından kaçının (Java ObjectInputStream, Python pickle, PHP unserialize). JSON veya Protocol Buffers gibi güvenli veri formatlarını tercih edin.
CWE-287
Hatalı Kimlik Doğrulama (Improper Authentication)
Critical Kullanıcının iddia ettiği kimliğin yeterli veya doğru şekilde doğrulanmaması sonucu kimlik atlatma (Auth Bypass).
Kategori: Auth / IAM
Örnek Zafiyet: CVE-2023-46805 (Ivanti Connect Secure)
Savunma ve İyileştirme: Çok faktörlü kimlik doğrulama (MFA) zorunlu kılın, merkezi OAuth2/OIDC veya SAML sağlayıcıları kullanın ve özel auth bypass mantıklarını kaldırın.
CWE-918
Sunucu Taraflı İstek Sahteciliği (Server-Side Request Forgery (SSRF))
High Sunucunun harici veya dahili bir URI’ye denetimsiz istek göndermesiyle iç ağın veya bulut metadata servislerinin (IMDS 169.254.169.254) ifşa edilmesi.
Kategori: Cloud / Network
Örnek Zafiyet: CVE-2021-26855 (Microsoft Exchange Proxylogon)
Savunma ve İyileştirme: Dış URL çağrılarını katı IP/domain beyaz listesiyle sınırlandırın, dahili IP aralıklarını (RFC 1918) engelleyin ve IMDSv2 zorunlu kılın.
CWE-639
Güvensiz Doğrudan Nesne Başvurusu (Insecure Direct Object References (IDOR))
High Kullanıcı tarafından sağlanan nesne ID’si (örn. /api/invoice/492) üzerinden yetkilendirme kontrolü yapılmadan doğrudan veriye erişilmesi.
Kategori: API / Auth
Örnek Zafiyet: IDOR Architecture Pattern
Savunma ve İyileştirme: Her veri erişiminde sunucu tarafında oturum sahibinin nesneye erişim hakkı olup olmadığını doğrula (ABAC / RBAC). Tahmin edilemez UUID/GUID kullan.
CWE-79
Siteler Arası Betik Çalıştırma (XSS) (Improper Neutralization of Input During Web Page Generation (XSS))
Medium Kullanıcı tarayıcısında zararlı JavaScript kodunun çalıştırılarak oturum çerezlerinin çalınması veya kullanıcının taklit edilmesi.
Kategori: Web / Frontend
Örnek Zafiyet: CWE-79 Top 10 Web Vulnerability
Savunma ve İyileştirme: Çıktı kodlama (Context-aware output encoding), DOMPurify sanitization ve güçlü Content-Security-Policy (CSP) başlıkları kullanın.
CWE-362
Yarış Durumu (Race Condition) (Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition))
High Eşzamanlı yürütülen iş parçacıklarının senkronizasyon hatasından faydalanılarak bellek güvenliğinin veya mantıksal kontrollerin aşılması.
Kategori: System / Kernel
Örnek Zafiyet: CVE-2024-6387 (OpenSSH regreSSHion)
Savunma ve İyileştirme: Atomik işlemler, güvenli kilit (mutex/semaphore) mekanizmaları ve asenkron sinyal güvenliği (async-signal-safe) fonksiyonlar kullanın.
CWE-94
Kod Enjeksiyonu (Improper Control of Generation of Code (Code Injection))
Critical Uygulama şablon motorlarında (OGNL, SpEL, Twig) veya dinamik değerlendirme (eval) bloklarında istemci girdisi çalıştırılması.
Kategori: Web / Framework
Örnek Zafiyet: CVE-2023-22527 (Confluence OGNL)
Savunma ve İyileştirme: Dinamik kod çalıştırıcıları devre dışı bırakın, şablon motorlarını kum havuzu (sandbox) modunda çalıştırın.
CWE-1395
Savunmasız Üçüncü Taraf Bileşen Bağımlılığı (Dependency on Vulnerable Third-Party Component)
Critical Yazılım geliştirme döngüsünde bilinen zafiyet veya arka kapı içeren harici kütüphane ve paketlerin projeye dahil edilmesi.
Kategori: Supply Chain
Örnek Zafiyet: CVE-2024-3094 (XZ Utils liblzma)
Savunma ve İyileştirme: Yazılım Malzeme Listesi (SBOM), otomatik SCA (Software Composition Analysis) taramaları ve paket imzalama doğrulamasını devreye alın.