CWE-284 访问控制不恰当 类弱点 2614 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-284 属于访问控制缺陷漏洞,指产品未正确限制或完全未限制非授权主体对资源的访问。攻击者通常通过绕过身份验证或权限检查,直接访问敏感数据或执行特权操作。开发者应避免此类问题,需严格实施身份认证与授权机制,确保仅合法用户能访问特定资源,并记录操作日志以增强可追溯性,从而有效防止未授权访问。
def makeNewUserDir(username): if invalidUsername(username): #avoid CWE-22 and CWE-78 print('Usernames cannot contain invalid characters') return False try: raisePrivileges() os.mkdir('/home/' + username) lowerPrivileges() except OSError: print('Unable to create new user directory for user:' + username) return False return True
function runEmployeeQuery($dbName, $name){ mysql_select_db($dbName,$globalDbHandle) or die("Could not open Database".$dbName); //Use a prepared statement to avoid CWE-89 $preparedStatement = $globalDbHandle->prepare('SELECT * FROM employees WHERE name = :name'); $preparedStatement->execute(array(':name' => $name)); return $preparedStatement->fetchAll(); } /.../ $employeeRecord = runEmployeeQuery('EmployeeDB',$_GET['EmployeeName']);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-40415 | Reolink Rlc-410W 访问控制错误漏洞 — n/a | 6.5 | - | 2022-01-28 |
| CVE-2021-40413 | Reolink Rlc-410W 访问控制错误漏洞 — n/a | 8.2 | - | 2022-01-28 |
| CVE-2021-40414 | Reolink Rlc-410W 访问控制错误漏洞 — n/a | 7.1 | - | 2022-01-28 |
| CVE-2021-40404 | Reolink Rlc-410W 授权问题漏洞 — n/a | 9.8 | - | 2022-01-28 |
| CVE-2022-0203 | Crater Invoice crater 安全漏洞 — crater-invoice/crater | 4.3 | - | 2022-01-26 |
| CVE-2022-0270 | BoreD Agent 安全漏洞 — bored-agent | 8.8 | High | 2022-01-25 |
| CVE-2021-23233 | Fresenius Kabi Agilia Connect Infusion System 信任管理问题漏洞 — Agilia Link+ | 7.3 | High | 2022-01-21 |
| CVE-2021-4016 | Rapid7 Insight Agent 安全漏洞 — Insight Agent | 4.0 | Medium | 2022-01-21 |
| CVE-2021-34402 | Nvidia NVIDIA Shield TV 缓冲区错误漏洞 — SHIELD TV | 6.7 | Medium | 2022-01-18 |
| CVE-2021-34401 | Nvidia NVIDIA Shield TV 访问控制错误漏洞 — SHIELD TV | 7.8 | High | 2022-01-18 |
| CVE-2021-37864 | Mattermost 安全漏洞 — Mattermost | 2.6 | Low | 2022-01-18 |
| CVE-2021-28507 | Arista Networks Arista EOS安全漏洞 — EOS | 5.5 | Medium | 2022-01-14 |
| CVE-2022-23134 | Zabbix 授权问题漏洞 — Frontend | 3.7 | Low | 2022-01-13 |
| CVE-2022-23132 | Zabbix Sia Zabbix 安全漏洞 — Proxy, Server | 3.3 | Low | 2022-01-13 |
| CVE-2022-0170 | PeerTube 访问控制错误漏洞 — chocobozzz/peertube | 4.3 | - | 2022-01-11 |
| CVE-2021-45034 | Siemens SICAM A8000 CP-8000 日志信息泄露漏洞 — CP-8000 MASTER MODULE WITH I/O -25/+70°C | 6.5 | - | 2022-01-11 |
| CVE-2021-23173 | Philips Engage Software 安全漏洞 — Engage Software | 2.6 | Low | 2022-01-07 |
| CVE-2022-0133 | PeerTube 访问控制错误漏洞 — chocobozzz/peertube | 4.3 | - | 2022-01-07 |
| CVE-2021-4194 | BookStack 访问控制错误漏洞 — bookstackapp/bookstack | 7.1 | - | 2022-01-06 |
| CVE-2021-22567 | Dart 安全漏洞 — Dart SDK | 4.6 | Medium | 2022-01-05 |
| CVE-2021-25991 | Ifme 安全漏洞 — ifme | 5.7 | Medium | 2021-12-29 |
| CVE-2021-20050 | SonicWALL SMA100 安全漏洞 — SonicWall SMA100 | 7.5 | - | 2021-12-23 |
| CVE-2021-42808 | Thales Group Thales Sentinel Protection Installer 安全漏洞 — Sentinel Protection Installer | 6.5 | Medium | 2021-12-20 |
| CVE-2021-36888 | WordPress 访问控制错误漏洞 — Image Hover Effects Ultimate (WordPress plugin) | 9.8 | Critical | 2021-12-15 |
| CVE-2021-4119 | BookStack 安全漏洞 — bookstackapp/bookstack | 7.1 | - | 2021-12-15 |
| CVE-2021-24859 | WordPress 插件访问控制错误漏洞 — User meta shortcodes | 4.3 | - | 2021-12-13 |
| CVE-2021-24845 | WordPress plugin Improved Include Page 安全漏洞 — Improved Include Page | 6.5 | - | 2021-12-13 |
| CVE-2021-4089 | Snipe-IT 访问控制错误漏洞 — snipe/snipe-it | 5.4 | - | 2021-12-10 |
| CVE-2021-22565 | Google Exposure Notifications Verification Server 安全漏洞 — Google Exposure-notifications-verification-server | 6.5 | Medium | 2021-12-09 |
| CVE-2021-42124 | Ivanti Avalanche 安全漏洞 — Ivanti Avalanche | 8.8 | - | 2021-12-07 |
CWE-284(访问控制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 2614 条 CVE 漏洞。