目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-213 故意性的信息暴露 类漏洞列表 31

CWE-213 故意性的信息暴露 类弱点 31 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-213 属于敏感信息暴露漏洞,源于产品功能与多方安全策略的不兼容。开发者虽遵循自身安全规范,却忽视了管理员或用户等利益相关者的隐私预期,导致敏感数据被意外披露。攻击者通常利用这种策略冲突,通过合法接口或权限边界获取本应受限的信息。为避免此问题,开发者需在系统设计初期进行全面的利益相关者分析,确保安全策略覆盖所有数据主体,并实施最小权限原则以消除策略冲突。

MITRE CWE 官方描述
CWE:CWE-213 因策略不兼容导致敏感信息泄露 英文:产品的预期功能根据开发者的安全策略向特定行为暴露信息,但根据其他利益相关者(如产品管理员、用户或正在处理其信息的其他人员)的预期安全策略,这些信息被视为敏感信息。 在处理信息时,开发者必须考虑不同利益相关者(如用户或管理员)是否将该信息视为敏感信息。每个利益相关者实际上都有其各自预期的安全策略,产品应遵守这些策略。当开发者未将该信息视为敏感信息时,可能会引入违反产品用户预期的漏洞。
常见影响 (1)
Confidentiality Read Application Data
代码示例 (1)
This code displays some information on a web page.
Social Security Number: <%= ssn %></br>Credit Card Number: <%= ccn %>
Bad · JSP
CVE ID 标题 CVSS 风险等级 Published
CVE-2019-10246 Eclipse Jetty 信息泄露漏洞 — Eclipse Jetty 5.3 - 2019-04-22

CWE-213(故意性的信息暴露) 是常见的弱点类别,本平台收录该类弱点关联的 31 条 CVE 漏洞。