CWE-1275 类弱点 8 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1275 指敏感 Cookie 未设置或不当地配置了 SameSite 属性。该属性控制跨域请求中 Cookie 的发送行为,若设为 "None" 或遗漏,浏览器会在跨域 POST 请求中自动携带 Cookie。攻击者常利用此缺陷实施跨站请求伪造(CSRF),诱导用户在已认证状态下执行非预期操作。开发者应将敏感 Cookie 的 SameSite 属性严格设置为 "Strict" 或 "Lax",以限制其在跨站场景下的自动发送,从而有效阻断此类攻击路径。
let sessionId = generateSessionId() let cookieOptions = { domain: 'example.com' } response.cookie('sessionid', sessionId, cookieOptions)<html> <form id=evil action="http://local:3002/setEmail" method="POST"> <input type="hidden" name="newEmail" value="abc@example.com" /> </form> <script>evil.submit()</script> </html>| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-52628 | HCL AION 安全漏洞 — AION | 4.6 | Medium | 2026-02-03 |
| CVE-2023-53957 | kimai 安全漏洞 — Kimai | 9.8 | Critical | 2025-12-19 |
| CVE-2025-36134 | IBM Sterling B2B Integrator和IBM Sterling File Gateway 安全漏洞 — Sterling B2B Integrator | 3.7 | Low | 2025-11-25 |
| CVE-2024-42212 | HCL BigFix Compliance 安全漏洞 — HCL BigFix Compliance | 5.4 | Medium | 2025-05-05 |
| CVE-2024-30155 | HCL SX 安全漏洞 — HCL SX | 5.5 | Medium | 2025-03-26 |
| CVE-2025-24387 | OTRS 安全漏洞 — OTRS | 4.8 | Medium | 2025-03-10 |
| CVE-2024-43173 | IBM Concert 安全漏洞 — Concert | 3.7 | Low | 2024-10-22 |
| CVE-2022-38386 | IBM Cloud Pak for Security 和 IBM QRadar Suite 安全漏洞 — Cloud Pak for Security | 5.9 | Medium | 2024-05-01 |
CWE-1275 是常见的弱点类别,本平台收录该类弱点关联的 8 条 CVE 漏洞。