CWE-285 授权机制不恰当 类弱点 1213 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-285 属于权限控制缺陷,指系统在访问资源或执行操作时未正确执行授权检查。攻击者常通过篡改请求参数或绕过前端限制,以非授权身份访问敏感数据或执行特权操作。开发者应实施严格的基于角色的访问控制,在服务器端对所有请求进行细粒度权限验证,确保仅允许合法用户执行相应操作,从而杜绝越权风险。
function runEmployeeQuery($dbName, $name){ mysql_select_db($dbName,$globalDbHandle) or die("Could not open Database".$dbName); //Use a prepared statement to avoid CWE-89 $preparedStatement = $globalDbHandle->prepare('SELECT * FROM employees WHERE name = :name'); $preparedStatement->execute(array(':name' => $name)); return $preparedStatement->fetchAll(); } /.../ $employeeRecord = runEmployeeQuery('EmployeeDB',$_GET['EmployeeName']);
sub DisplayPrivateMessage { my($id) = @_; my $Message = LookupMessageObject($id); print "From: " . encodeHTML($Message->{from}) . "<br>\n"; print "Subject: " . encodeHTML($Message->{subject}) . "\n"; print "<hr>\n"; print "Body: " . encodeHTML($Message->{body}) . "\n"; } my $q = new CGI; # For purposes of this example, assume that CWE-309 and # CWE-523 do not apply. if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("invalid username or password"); } my $id = $q->param('id'); DisplayPrivateMessage($id);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-5642 | Student Management System 授权问题漏洞 — Student-Management-System | 7.3 | High | 2026-04-06 |
| CVE-2026-5529 | Dromara Lamp-Cloud 授权问题漏洞 — lamp-cloud | 4.3 | Medium | 2026-04-05 |
| CVE-2017-20238 | Belden Hirschmann Industrial HiVision 授权问题漏洞 — Hirschmann Industrial HiVision | 7.1 | High | 2026-04-03 |
| CVE-2026-33105 | Microsoft Azure Kubernetes Service 授权问题漏洞 — Azure Kubernetes Service | 10.0 | Critical | 2026-04-02 |
| CVE-2026-32213 | Microsoft Azure AI Foundry 授权问题漏洞 — Azure AI Foundry | 10.0 | Critical | 2026-04-02 |
| CVE-2026-33950 | Signal K Server 安全漏洞 — signalk-server | 9.4 | Critical | 2026-04-02 |
| CVE-2026-34222 | Open WebUI 授权问题漏洞 — open-webui | 7.7 | High | 2026-04-01 |
| CVE-2026-34738 | WWBN AVideo 授权问题漏洞 — AVideo | 4.3 | Medium | 2026-03-31 |
| CVE-2026-34784 | Parse Server 授权问题漏洞 — parse-server | 7.5 | - | 2026-03-31 |
| CVE-2026-32619 | Discourse 授权问题漏洞 — discourse | 5.4 | - | 2026-03-31 |
| CVE-2026-32615 | Discourse 授权问题漏洞 — discourse | 7.1 | - | 2026-03-31 |
| CVE-2026-4818 | Search Guard FLX 安全漏洞 — Search Guard FLX | 6.8 | Medium | 2026-03-31 |
| CVE-2026-1710 | WordPress plugin WooPayments: Integrated WooCommerce Payments 授权问题漏洞 — WooPayments: Integrated WooCommerce Payments | 6.5 | Medium | 2026-03-31 |
| CVE-2026-32716 | scitokens 授权问题漏洞 — scitokens | 8.1 | High | 2026-03-31 |
| CVE-2026-30878 | baserCMS 安全漏洞 — basercms | 5.3 | Medium | 2026-03-31 |
| CVE-2026-4248 | WordPress plugin Ultimate Member 授权问题漏洞 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin | 8.0 | High | 2026-03-27 |
| CVE-2026-4990 | Chatwoot 安全漏洞 — chatwoot | 7.3 | High | 2026-03-27 |
| CVE-2026-33954 | LinkAce 授权问题漏洞 — LinkAce | 6.5 | Medium | 2026-03-27 |
| CVE-2026-33735 | MyTube 安全漏洞 — MyTube | 8.8 | - | 2026-03-27 |
| CVE-2026-34056 | OpenEMR 安全漏洞 — openemr | 7.7 | High | 2026-03-25 |
| CVE-2026-34051 | OpenEMR 安全漏洞 — openemr | 5.4 | Medium | 2026-03-25 |
| CVE-2026-33222 | Nats-Server 授权问题漏洞 — nats-server | 4.9 | Medium | 2026-03-25 |
| CVE-2026-33162 | Craft CMS 安全漏洞 — cms | 4.3 | - | 2026-03-24 |
| CVE-2026-33680 | Vikunja 授权问题漏洞 — vikunja | 7.5 | High | 2026-03-24 |
| CVE-2026-33668 | Vikunja 安全漏洞 — vikunja | 4.4 | - | 2026-03-24 |
| CVE-2026-4617 | SourceCodester Patients Waiting Area Queue Management System 授权问题漏洞 — Patients Waiting Area Queue Management System | 7.3 | High | 2026-03-24 |
| CVE-2026-32300 | OpenSource-WorkShop Connect-CMS 安全漏洞 — connect-cms | 8.1 | High | 2026-03-23 |
| CVE-2025-10731 | WordPress plugin ReviewX 授权问题漏洞 — ReviewX – Multi-Criteria Reviews for WooCommerce with Google Reviews & Schema | 5.3 | Medium | 2026-03-23 |
| CVE-2025-10736 | WordPress plugin ReviewX 授权问题漏洞 — ReviewX – Multi-Criteria Reviews for WooCommerce with Google Reviews & Schema | 6.5 | Medium | 2026-03-23 |
| CVE-2026-4548 | Next SaaS Stripe Starter 授权问题漏洞 — next-saas-stripe-starter | 6.3 | Medium | 2026-03-22 |
CWE-285(授权机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1213 条 CVE 漏洞。