OWASP Top 10:2025 · 1007 failles exploitées classées sur 1734
OWASP Top 10:2025, les dix risques des applications web
La fondation OWASP classe les risques des applications web en dix catégories, et publie pour chacune la liste des faiblesses (CWE) qu'elle couvre. CyberAlert applique cette correspondance officielle à chaque faille : vous voyez, catégorie par catégorie, ce qui est réellement exploité aujourd'hui selon la CISA.
- A01:2025 · Broken Access Control Contrôle d'accès défaillant Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. 253 failles exploitées
- A02:2025 · Security Misconfiguration Mauvaise configuration de sécurité Le logiciel est sain mais mal réglé : mode débogage resté actif, comptes par défaut, cookies sans protection, analyse XML trop permissive. 8 failles exploitées
- A03:2025 · Software Supply Chain Failures Défaillances de la chaîne d'approvisionnement logicielle Le danger vient d'un composant tiers : bibliothèque vulnérable ou abandonnée, extension compromise, outil de construction détourné. Aucune faille exploitée au catalogue
- A04:2025 · Cryptographic Failures Défaillances cryptographiques Des données sensibles mal protégées : transmises en clair, chiffrées avec un algorithme faible, ou mots de passe stockés sans protection suffisante. 13 failles exploitées
- A05:2025 · Injection Injection Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). 421 failles exploitées
- A06:2025 · Insecure Design Conception non sécurisée Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. 90 failles exploitées
- A07:2025 · Authentication Failures Défaillances d'authentification Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. 141 failles exploitées
- A08:2025 · Software or Data Integrity Failures Défaillances d'intégrité des logiciels ou des données Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. 91 failles exploitées
- A09:2025 · Security Logging and Alerting Failures Défaillances de journalisation et d'alerte de sécurité Une attaque passe inaperçue faute de journaux suffisants, ou ces journaux contiennent eux-mêmes des données sensibles. 2 failles exploitées
- A10:2025 · Mishandling of Exceptional Conditions Mauvaise gestion des conditions exceptionnelles Le programme réagit mal à une situation imprévue : il plante, révèle des informations dans un message d'erreur ou laisse passer ce qu'il aurait dû bloquer. 14 failles exploitées
Questions fréquentes
Qu'est-ce que l'OWASP Top 10 ?
Un classement, publié par la fondation OWASP, des dix grandes catégories de risques des applications web. L'édition en vigueur est celle de 2025.
Comment CyberAlert rattache-t-il une faille à une catégorie ?
L'OWASP publie pour chaque catégorie la liste des faiblesses (CWE) qu'elle couvre. CyberAlert applique cette correspondance officielle à la CWE de chaque faille ; une faille sans CWE précise n'est rattachée à aucune catégorie.
Combien de failles exploitées relèvent du Top 10 ?
1007 des 1734 vulnérabilités du catalogue CISA KEV ont une CWE rattachée à une catégorie du Top 10:2025.
Aller plus loin
Catégories et correspondance avec les CWE : OWASP Top 10:2025, licence CC BY 3.0. Intitulés français et explications rédigés par BNTIC. Failles exploitées : catalogue CISA KEV.