目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-269 特权管理不恰当 类漏洞列表 1307

CWE-269 特权管理不恰当 类弱点 1307 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-269 属于权限管理不当漏洞,指产品未能正确分配、修改、跟踪或检查用户权限,导致攻击者获得非预期的控制范围。攻击者常利用此缺陷提升权限或越权访问敏感资源。开发者应实施最小权限原则,严格验证每次操作的身份与权限,确保权限分配、变更及撤销过程的安全性与完整性,从而防止未授权访问。

MITRE CWE 官方描述
CWE:CWE-269 权限管理不当 英文:产品未正确分配、修改、跟踪或检查某行为者(actor)的权限,从而为该行为者创建了一个非预期的控制范围。
常见影响 (1)
Access Control Gain Privileges or Assume Identity
缓解措施 (3)
Architecture and Design, Operation Very carefully manage the setting, management, and handling of privileges. Explicitly manage trust zones in the software.
Architecture and Design Follow the principle of least privilege when assigning access rights to entities in a software system.
Architecture and Design Consider following the principle of separation of privilege. Require multiple conditions to be met before permitting access to a system resource.
代码示例 (2)
This code temporarily raises the program's privileges to allow creation of a new user folder.
def makeNewUserDir(username): if invalidUsername(username): #avoid CWE-22 and CWE-78 print('Usernames cannot contain invalid characters') return False try: raisePrivileges() os.mkdir('/home/' + username) lowerPrivileges() except OSError: print('Unable to create new user directory for user:' + username) return False return True
Bad · Python
The following example demonstrates the weakness.
seteuid(0); /* do some stuff */ seteuid(getuid());
Bad · C
CVE ID 标题 CVSS 风险等级 Published
CVE-2021-21428 Openapi generator 安全漏洞 — openapi-generator 9.3 Critical 2021-05-10
CVE-2021-1400 Cisco Small Business 安全漏洞 — Cisco Business Wireless Access Point Software 8.8 High 2021-05-06
CVE-2021-1401 Cisco Small Business 操作系统命令注入漏洞 — Cisco Business Wireless Access Point Software 8.8 High 2021-05-06
CVE-2021-1447 Cisco Content Security Management Appliance 安全漏洞 — Cisco Content Security Management Appliance (SMA) 6.7 Medium 2021-05-06
CVE-2021-29452 npm a12n-server 安全漏洞 — a12n-server 8.1 High 2021-04-16
CVE-2021-27394 Siemens Mendix 安全漏洞 — Mendix Applications using Mendix 7 8.8 - 2021-04-16
CVE-2021-23887 Mcafee Data Loss Prevention Endpoint 安全漏洞 — McAfee Data Loss Prevention (DLP) Endpoint for Windows 7.8 High 2021-04-15
CVE-2021-29449 Pi-hole 操作系统命令注入漏洞 — pi-hole 6.3 Medium 2021-04-14
CVE-2021-20021 Sonicwall SonicWall Email Security Appliance 安全漏洞 — Email Security 9.8 - 2021-04-09
CVE-2021-25365 Samsung SMR 安全漏洞 — Samsung Mobile Devices 5.9 Medium 2021-04-09
CVE-2021-25363 Samsung SMR 安全漏洞 — Samsung Mobile Devices 6.8 Medium 2021-04-09
CVE-2021-25362 Samsung SMR 安全漏洞 — Samsung Mobile Devices 6.8 Medium 2021-04-09
CVE-2021-20334 Mongodb Server 安全漏洞 — MongoDB Compass 4.8 Medium 2021-04-06
CVE-2021-24158 WordPress Orbit Fox 安全漏洞 — Orbit Fox by ThemeIsle 6.5 - 2021-04-05
CVE-2021-1371 Cisco IOS XE SD-WAN Software 默认配置问题漏洞 — Cisco IOS XE Software 6.6 Medium 2021-03-24
CVE-2021-25337 SAMSUNG Mobile devices 安全漏洞 — Samsung Mobile Devices 4.4 Medium 2021-03-04
CVE-2021-25336 Samsung mobile devices 安全漏洞 — Samsung Mobile Devices 2.8 Low 2021-03-04
CVE-2020-12527 MB CONNECT LINE mymbCONNECT24 安全漏洞 — mymbCONNECT24 6.5 Medium 2021-03-02
CVE-2020-12528 mymbCONNECT24 安全漏洞 — mymbCONNECT24 6.5 Medium 2021-03-02
CVE-2021-1388 Cisco ACI Multi-Site Orchestrator 安全漏洞 — Cisco ACI Multi-Site Orchestrator Software 10.0 Critical 2021-02-24
CVE-2021-26697 Apache Airflow 访问控制错误漏洞 — Apache Airflow 5.3 - 2021-02-17
CVE-2021-23885 McAfee Web Gateway 安全漏洞 — McAfee Web Gateway (MWG) 9.0 Critical 2021-02-17
CVE-2021-23874 迈克菲 McAfee Total Protection 权限许可和访问控制问题漏洞 — McAfee Total Protection (MTP) 8.2 High 2021-02-10
CVE-2021-23876 迈克菲 McAfee Total Protection 访问控制错误漏洞 — McAfee Total Protection (MTP) 7.8 High 2021-02-10
CVE-2021-23882 迈克菲 McAfee Endpoint Security 访问控制错误漏洞 — Endpoint Security (ENS) for Windows 8.2 High 2021-02-10
CVE-2021-23880 迈克菲 McAfee Endpoint Security 访问控制错误漏洞 — Endpoint Security (ENS) for Windows 6.7 Medium 2021-02-10
CVE-2020-26191 DELL EMC PowerScale 权限许可和访问控制问题漏洞 — PowerScale OneFS 7.8 High 2021-02-09
CVE-2020-35517 QEMU 访问控制错误漏洞 — qemu 8.2 - 2021-01-28
CVE-2020-26181 Dell EMC Isilon OneFS 和 Dell EMC PowerScale 安全漏洞 — PowerScale OneFS 7.0 High 2021-01-05
CVE-2020-8290 Backblaze 权限许可和访问控制问题漏洞 — Backblaze 7.8 - 2020-12-27

CWE-269(特权管理不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1307 条 CVE 漏洞。