目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-200 信息暴露 类漏洞列表 3396

CWE-200 信息暴露 类弱点 3396 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-200 指产品向未授权主体暴露敏感信息,属于信息泄露类漏洞。攻击者常通过未加密通信、错误日志记录或调试接口获取密钥、用户数据等机密内容。开发者应避免在日志中记录敏感字段,实施最小权限原则,对传输数据进行加密,并严格限制调试模式的访问权限,从而有效防止信息被非法窃取。

MITRE CWE 官方描述
CWE:CWE-200 向未授权主体(Unauthorized Actor)暴露敏感信息 英文:产品向未明确授权访问该信息的主体(Actor)暴露了敏感信息。 导致信息暴露(Information Exposures)的错误种类繁多。错误的严重程度差异很大,具体取决于产品运行的上下文、所泄露的敏感信息类型以及其可能为攻击者带来的收益。某些类型的敏感信息包括: * 私人、个人信息,例如个人消息、财务数据、健康记录、地理位置或联系方式 * 系统状态和环境,例如操作系统和已安装的软件包 * 商业机密和知识产权 * 网络状态和配置 * 产品自身的代码或内部状态 * 元数据(Metadata),例如连接日志或消息头 * 间接信息,例如外部人员可观察到的两个内部操作之间的差异 信息对不同方而言可能具有敏感性,各方对于信息是否应受到保护可能有各自的期望。这些方包括: * 产品自身的用户 * 其信息由产品创建或使用的个人或组织,即使他们不是产品的直接用户 * 产品的管理员,包括产品所运行的系统(Systems)和/或网络的管理员 * 开发者 信息暴露可以通过不同方式发生: * 代码显式地将敏感信息插入到资源或消息中,这些资源或消息有意对未授权主体(Unauthorized Actors)可访问,但不应包含该信息——即,该信息本应被“清除”(Scrubbed)或“消毒”(Sanitized)。 * 不同的弱点或错误间接地将敏感信息插入到资源中,例如 Web 脚本错误揭示了程序的完整系统路径。 * 代码管理包含敏感信息的资源,但这些资源无意中对未授权主体(Unauthorized Actors)可访问。在这种情况下,信息暴露是结果性的——即,不同的弱点首先使得对该信息的访问成为可能。 将任何机密性(Confidentiality)丧失描述为“信息暴露”是常见做法,但这可能导致在 CWE 映射中过度使用 CWE-200。从 CWE 的角度来看,机密性丧失是一种技术影响,可能由数十种不同的弱点引起,例如不安全的文件权限或越界读取(Out-of-bounds Read)。CWE-200 及其低层级后代旨在涵盖在显式管理、存储、传输或清理敏感信息的行为中发生的错误。
常见影响 (1)
Confidentiality Read Application Data
缓解措施 (1)
Architecture and Design Compartmentalize the system to have "safe" areas where trust boundaries can be unambiguously drawn. Do not allow sensitive data to go outside of the trust boundary and always be careful when interfacing with a compartment outside of the safe area. Ensure that appropriate compartmentalization is built into the system design, and the compartmentalization allows for and reinforces privilege separatio…
代码示例 (2)
The following code checks validity of the supplied username and password and notifies the user of a successful or failed login.
my $username=param('username'); my $password=param('password'); if (IsValidUsername($username) == 1) { if (IsValidPassword($username, $password) == 1) { print "Login Successful"; } else { print "Login Failed - incorrect password"; } } else { print "Login Failed - unknown username"; }
Bad · Perl
"Login Failed - incorrect username or password"
Result
This code tries to open a database connection, and prints any exceptions that occur.
try { openDbConnection(); } //print exception message that includes exception message and configuration file location catch (Exception $e) { echo 'Caught exception: ', $e->getMessage(), '\n'; echo 'Check credentials in config file at: ', $Mysql_config_location, '\n'; }
Bad · PHP
CVE ID 标题 CVSS 风险等级 Published
CVE-2019-3993 ELOG 信息泄露漏洞 — ELOG 7.5 - 2019-12-17
CVE-2019-3992 ELOG 信息泄露漏洞 — ELOG 7.5 - 2019-12-17
CVE-2019-18332 Siemens SPPA-T3000 授权问题漏洞 — SPPA-T3000 Application Server 5.3 - 2019-12-12
CVE-2019-18333 Siemens SPPA-T3000 信息泄露漏洞 — SPPA-T3000 Application Server 5.3 - 2019-12-12
CVE-2019-18334 Siemens SPPA-T3000 信息泄露漏洞 — SPPA-T3000 Application Server 5.3 - 2019-12-12
CVE-2019-18335 Siemens SPPA-T3000 信息泄露漏洞 — SPPA-T3000 Application Server 5.3 - 2019-12-12
CVE-2019-18331 Siemens SPPA-T3000 信息泄露漏洞 — SPPA-T3000 Application Server 5.3 - 2019-12-12
CVE-2019-10217 Ansible 信息泄露漏洞 — Ansible 6.5 - 2019-11-25
CVE-2019-6852 多款Schneider Electric产品信息泄露漏洞 — Modicon Controllers (M340 CPUs, M340 communication modules, Premium CPUs, Premium communication modules, Quantum CPUs, Quantum communication modules - see security notification for specific versions) 7.5 - 2019-11-20
CVE-2019-13557 Philips Tasy EMR和Tasy WebPortal 信息泄露漏洞 — Tasy EMR 5.3 - 2019-11-08
CVE-2019-1877 Cisco Enterprise Chat and Email 信息泄露漏洞 — Cisco Enterprise Chat and Email 7.5 - 2019-11-05
CVE-2019-1734 Cisco FXOS Software和Cisco NX-OS Software 信息泄露漏洞 — Cisco NX-OS Software 5.5 - 2019-11-05
CVE-2019-10223 kube-state-metrics 信息泄露漏洞 — kube-state-metrics 4.9 - 2019-11-05
CVE-2019-17321 ClipSoft REXPERT 信息泄露漏洞 — REXPERT 5.3 - 2019-10-30
CVE-2019-7619 Elasticsearch 加密问题漏洞 — Elasticsearch 5.3 - 2019-10-30
CVE-2019-6850 多款Schneider Electric产品信息泄露漏洞 — Modicon M580, Modicon BMENOC 0311, Modicon BMENOC 0321 7.5 - 2019-10-29
CVE-2019-6849 Schneider Electric Modicon M580、Modicon BMENOC 0311和BMENOC 0321 信息泄露漏洞 — Modicon M580, Modicon BMENOC 0311, Modicon BMENOC 0321 7.5 - 2019-10-29
CVE-2019-11282 Cloud Foundry UAA 注入漏洞 — UAA Release 4.3 - 2019-10-23
CVE-2019-13410 TOPMeeting 信息泄露漏洞 — TOPMeeting 7.5 - 2019-10-17
CVE-2019-15257 Cisco SPA100 Series Analog Telephone Adapters 信息泄露漏洞 — Cisco SPA112 2-Port Phone Adapter 6.5 - 2019-10-16
CVE-2019-12708 Cisco SPA100 Series Analog Telephone Adapters 信息泄露漏洞 — Cisco SPA112 2-Port Phone Adapter 6.5 - 2019-10-16
CVE-2019-12704 Cisco SPA100 Series Analog Telephone Adapters 信息泄露漏洞 — Cisco SPA112 2-Port Phone Adapter 6.5 - 2019-10-16
CVE-2019-3767 Dell ImageAssist 信息泄露漏洞 — ImageAssist 6.0 - 2019-10-14
CVE-2019-13523 霍尼韦尔 Honeywell Performance HEN08104 访问控制错误漏洞 — Performance IP Cameras 5.3 - 2019-09-26
CVE-2019-12664 Cisco 4000 Series Integrated Services Routers IOS XE 信息泄露漏洞 — Cisco IOS XE Software 6.5 - 2019-09-25
CVE-2019-5463 GitLab 授权问题漏洞 — GitLab CE/EE 4.3 - 2019-09-09
CVE-2019-1976 Cisco Industrial Network Director 信息泄露漏洞 — Cisco Industrial Network Director 9.8 - 2019-09-05
CVE-2019-11064 AndroVideo Advan VD-1 授权问题漏洞 — Advan VD-1 firmware 9.8 - 2019-08-29
CVE-2019-1908 Cisco UCS C-Series Servers和UCS S-Series Servers 信息泄露漏洞 — Cisco Unified Computing System (Management Software) 7.5 - 2019-08-21
CVE-2019-13511 罗克韦尔 Rockwell Automation Arena Simulation Software 资源管理错误漏洞 — Rockwell Automation Arena Simulation Software versions 16.00.00 and earlier 3.3 - 2019-08-15

CWE-200(信息暴露) 是常见的弱点类别,本平台收录该类弱点关联的 3396 条 CVE 漏洞。