CWE-1220 类弱点 95 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1220 属于访问控制粒度不足漏洞。当访问控制策略过于宽泛,未能精确区分受信任与未受信任的代理时,攻击者可利用此缺陷访问敏感资产。开发者应实施最小权限原则,细化访问控制策略,确保仅授予必要的读写权限,从而防止未授权访问,提升系统安全性。
Register Field description AES_ENC_DEC_KEY_0 AES key [0:31] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_1 AES key [32:63] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_2 AES key [64:95] for encryption or decryption Default 0x00000000 AES_ENC_DEC_KEY_4 AES key [96:127] for encryption or decryption Default 0x00000000 AES_KEY_READ_WRITE_POLICY [31:0] Default 0x00000006 - meaning agent with identities "1" and "2" can both read from and write to key registers
AES_KEY_READ_POLICY [31:0] Default 0x00000002 - meaning only Crypto engine with identity "1" can read registers: AES_ENC_DEC_KEY_0, AES_ENC_DEC_KEY_1, AES_ENC_DEC_KEY_2, AES_ENC_DEC_KEY_3 AES_KEY_WRITE_POLICY [31:0] Default 0x00000004 - meaning only trusted firmware with identity "2" can program registers: AES_ENC_DEC_KEY_0, AES_ENC_DEC_KEY_1, AES_ENC_DEC_KEY_2, AES_ENC_DEC_KEY_3
... for (i=0; i<NB_SUBORDINATE; i++) begin for (j=0; j<NB_MANAGER; j++) begin assign connectivity_map_o[i][j] = access_ctrl_i[i][j][priv_lvl_i] || ((j==6) && access_ctrl_i[i][7][priv_lvl_i]); end end ...
... for (i=0; i<NB_SUBORDINATE; i++) begin for (j=0; j<NB_MANAGER; j++) begin assign connectivity_map_o[i][j] = access_ctrl_i[i][j][priv_lvl_i]; end end ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-4801 | memos 授权问题漏洞 — usememos/memos | 4.3 | - | 2022-12-28 |
| CVE-2022-2475 | Haas Automation Controller 安全漏洞 — Haas CNC Controller | 9.8 | Critical | 2022-10-28 |
| CVE-2022-36110 | Gravitl Netmaker 安全漏洞 — netmaker | 8.8 | High | 2022-09-09 |
| CVE-2022-1461 | OpenEMR安全漏洞 — openemr/openemr | 6.5 | - | 2022-04-25 |
| CVE-2022-1177 | OpenEMR 安全漏洞 — openemr/openemr | 4.3 | - | 2022-03-30 |
CWE-1220 是常见的弱点类别,本平台收录该类弱点关联的 95 条 CVE 漏洞。