CWE-266 特权授予不正确 类弱点 398 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-266属于权限分配错误漏洞,指软件将特权错误地授予特定主体,导致其获得非预期的控制范围。攻击者通常利用此缺陷,通过身份伪造或会话劫持等手段,以低权限身份获取高权限操作能力,从而执行未授权行为。开发者应避免在代码中硬编码权限逻辑,采用基于角色的访问控制(RBAC)机制,并在每次权限检查时动态验证主体身份与权限的匹配性,确保最小权限原则。
seteuid(0); /* do some stuff */ seteuid(getuid());AccessController.doPrivileged(new PrivilegedAction() { public Object run() { // privileged code goes here, for example: System.loadLibrary("awt"); return null; // nothing to return }CWE-266(特权授予不正确) 是常见的弱点类别,本平台收录该类弱点关联的 398 条 CVE 漏洞。