CWE-287 认证机制不恰当 类弱点 1486 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-287 属于身份验证缺陷漏洞,指系统在验证用户身份时未能充分核实其声明的真实性。攻击者常利用此弱点通过暴力破解、凭证填充或会话劫持等手段冒充合法用户,从而获取未授权访问权限。开发者应实施多因素认证、使用强哈希算法存储凭证、设置合理的账户锁定策略,并严格验证每次访问的身份凭证,以确保身份声明得到充分证明。
my $q = new CGI; if ($q->cookie('loggedin') ne "true") { if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("Error: you need to log in first"); } else { # Set loggedin and user cookies. $q->cookie( -name => 'loggedin', -value => 'true' ); $q->cookie( -name => 'user', -value => $q->param('username') ); } } if ($q->cookie('user') eq "Administrator") { DoAdministratorTasks(); }
GET /cgi-bin/vulnerable.cgi HTTP/1.1 Cookie: user=Administrator Cookie: loggedin=true [body of request]
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-45346 | Xiaomi GetApps 安全漏洞 — GetApps application | 8.8 | High | 2024-08-28 |
| CVE-2024-45036 | Tophat 安全漏洞 — tophat | 7.5AI | High AI | 2024-08-26 |
| CVE-2024-7401 | Netskope Client 安全漏洞 — Netskope Client | 9.8AI | Critical AI | 2024-08-26 |
| CVE-2024-42336 | Servision IVG Webmax 安全漏洞 — Servision IVG Webmax 1.0.57 | 8.2 | High | 2024-08-20 |
| CVE-2024-38810 | Spring Security 安全漏洞 — spring security | 6.5 | Medium | 2024-08-20 |
| CVE-2024-43240 | WordPress plugin Ultimate Membership Pro 安全漏洞 — Ultimate Membership Pro | 9.4 | Critical | 2024-08-19 |
| CVE-2024-6078 | Rockwell Automation DataMosaix Private Cloud 安全漏洞 — DataMosaix™ | 9.1AI | Critical AI | 2024-08-14 |
| CVE-2024-7593 | Ivanti Virtual Traffic Manager 安全漏洞 — vTM | 9.8 | Critical | 2024-08-13 |
| CVE-2024-42164 | FIWARE Keyrock 安全漏洞 — FIWARE Keyrock | 4.3 | Medium | 2024-08-12 |
| CVE-2024-42038 | Huawei EMUI和Huawei HarmonyOS 安全漏洞 — HarmonyOS | 8.8 | High | 2024-08-08 |
| CVE-2024-7395 | Korenix JetPort 5601 安全漏洞 — JetPort 5601v3 | 9.8AI | Critical AI | 2024-08-05 |
| CVE-2019-6197 | Lenovo PC Manager 安全漏洞 — PC Manager | 7.8 | High | 2024-07-31 |
| CVE-2019-6198 | Lenovo PC Manager 安全漏洞 — PC Manager | 7.8 | High | 2024-07-31 |
| CVE-2022-4001 | Motorola Q14 安全漏洞 — Q14 Mesh Router Firmware | 7.3 | High | 2024-07-31 |
| CVE-2022-4002 | Motorola Q14 安全漏洞 — Q14 Mesh Router Firmware | 7.2 | High | 2024-07-31 |
| CVE-2024-6576 | Progress Software MOVEit Transfer 安全漏洞 — MOVEit Transfer | 7.3 | High | 2024-07-29 |
| CVE-2024-7050 | OpenText Directory Services 安全漏洞 — OpenText Directory Services | 9.1 | - | 2024-07-26 |
| CVE-2024-41800 | Craft CMS 安全漏洞 — cms | 4.8 | Medium | 2024-07-25 |
| CVE-2024-40648 | matrix-rust-sdk 安全漏洞 — matrix-rust-sdk | 5.4 | Medium | 2024-07-18 |
| CVE-2024-23471 | SolarWinds Access Rights Manager 授权问题漏洞 — Access Rights Manager | 9.6 | Critical | 2024-07-17 |
| CVE-2024-23470 | SolarWinds Access Rights Manager 授权问题漏洞 — Access Rights Manager | 9.6 | Critical | 2024-07-17 |
| CVE-2024-23465 | SolarWinds Access Rights Manager 授权问题漏洞 — Access Rights Manager | 8.3 | High | 2024-07-17 |
| CVE-2024-28992 | SolarWinds Access Rights Manager 授权问题漏洞 — Access Rights Manager | 7.6 | High | 2024-07-17 |
| CVE-2024-39767 | Mattermost Mobile Apps 安全漏洞 — Mattermost | 4.2 | Medium | 2024-07-15 |
| CVE-2024-38099 | Microsoft Remote Desktop Client 安全漏洞 — Windows Server 2019 | 5.9 | Medium | 2024-07-09 |
| CVE-2024-39830 | Mattermost 安全漏洞 — Mattermost | 8.1 | High | 2024-07-03 |
| CVE-2024-3826 | Akana 安全漏洞 — Akana API Platform | 9.1AI | Critical AI | 2024-07-02 |
| CVE-2024-38523 | Hush Line 安全漏洞 — hushline | 7.5 | High | 2024-06-27 |
| CVE-2024-5012 | Progress Software WhatsUp Gold 安全漏洞 — WhatsUp Gold | 8.6 | High | 2024-06-25 |
| CVE-2024-5806 | Progress Software MOVEit Transfer 安全漏洞 — MOVEit Transfer | 9.1 | Critical | 2024-06-25 |
CWE-287(认证机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1486 条 CVE 漏洞。