CWE-287 认证机制不恰当 类弱点 1486 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-287 属于身份验证缺陷漏洞,指系统在验证用户身份时未能充分核实其声明的真实性。攻击者常利用此弱点通过暴力破解、凭证填充或会话劫持等手段冒充合法用户,从而获取未授权访问权限。开发者应实施多因素认证、使用强哈希算法存储凭证、设置合理的账户锁定策略,并严格验证每次访问的身份凭证,以确保身份声明得到充分证明。
my $q = new CGI; if ($q->cookie('loggedin') ne "true") { if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("Error: you need to log in first"); } else { # Set loggedin and user cookies. $q->cookie( -name => 'loggedin', -value => 'true' ); $q->cookie( -name => 'user', -value => $q->param('username') ); } } if ($q->cookie('user') eq "Administrator") { DoAdministratorTasks(); }
GET /cgi-bin/vulnerable.cgi HTTP/1.1 Cookie: user=Administrator Cookie: loggedin=true [body of request]
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-21427 | Microsoft Windows Kerberos 安全漏洞 — Windows Server 2019 | 7.5 | High | 2024-03-12 |
| CVE-2024-21390 | Microsoft Authenticator 安全漏洞 — Microsoft Authenticator | 7.1 | High | 2024-03-12 |
| CVE-2023-46717 | Fortinet FortiOS 授权问题漏洞 — FortiOS | 6.7 | High | 2024-03-12 |
| CVE-2024-21899 | QNAP Systems 多款产品授权问题漏洞 — QTS | 9.8 | Critical | 2024-03-08 |
| CVE-2023-46172 | IBM DS8900F HMC 授权问题漏洞 — DS8900F | 5.6 | Medium | 2024-03-07 |
| CVE-2023-42662 | JFrog Artifactory 授权问题漏洞 — Artifactory | 9.3 | Critical | 2024-03-07 |
| CVE-2024-27923 | Grav 安全漏洞 — grav | 8.8 | High | 2024-03-06 |
| CVE-2023-48703 | go-saml 安全漏洞 — go-saml | 7.5 | High | 2024-03-06 |
| CVE-2024-20301 | Cisco Duo 安全漏洞 — Cisco Duo | 6.2 | Medium | 2024-03-06 |
| CVE-2023-38372 | IBM Watson IoT Platform 安全漏洞 — Watson IoT Platform | 5.9 | Medium | 2024-02-29 |
| CVE-2024-25128 | Flask-AppBuilder 安全漏洞 — Flask-AppBuilder | 9.1 | Critical | 2024-02-28 |
| CVE-2024-22395 | SonicWALL SMA100 授权问题漏洞 — SMA100 | 6.3 | Medium | 2024-02-23 |
| CVE-2024-1817 | Demososo DM Enterprise Website Building System 授权问题漏洞 — DM Enterprise Website Building System | 7.3 | High | 2024-02-23 |
| CVE-2024-22245 | VMware Enhanced Authentication Plug-in 安全漏洞 — VMware Enhanced Authentication Plug-in (EAP) | 9.6 | Critical | 2024-02-20 |
| CVE-2022-41737 | IBM Storage Scale 安全漏洞 — Storage Scale Container Native Storage Access | 7.1 | High | 2024-02-17 |
| CVE-2022-41738 | IBM Storage Scale 授权问题漏洞 — Storage Scale Container Native Storage Access | 7.5 | High | 2024-02-17 |
| CVE-2024-20738 | Adobe Framemaker 授权问题漏洞 — Adobe Framemaker Publishing Server | 9.8 | Critical | 2024-02-15 |
| CVE-2024-25618 | Mastodon 授权问题漏洞 — mastodon | 4.2 | Medium | 2024-02-14 |
| CVE-2024-0568 | Schneider Electric Harmony Control Relay 授权问题漏洞 — Harmony Control Relay RMNF22TB30 | 8.8 | High | 2024-02-14 |
| CVE-2024-21410 | Microsoft Exchange Server 安全漏洞 — Microsoft Exchange Server 2016 Cumulative Update 23 | 9.8 | Critical | 2024-02-13 |
| CVE-2024-23813 | Siemens Polarion ALM 授权问题漏洞 — Polarion ALM | 7.3 | High | 2024-02-13 |
| CVE-2024-22394 | SonicWALL SonicOS 授权问题漏洞 — SonicOS | 9.8 | - | 2024-02-08 |
| CVE-2023-39196 | Apache Ozone 授权问题漏洞 — Apache Ozone | 5.3 | Medium | 2024-02-07 |
| CVE-2023-39303 | QNAP 多款产品授权问题漏洞 — QTS | 5.3 | Medium | 2024-02-02 |
| CVE-2024-23637 | OctoPrint 安全漏洞 — OctoPrint | 4.2 | Medium | 2024-01-31 |
| CVE-2024-23647 | authentik 授权问题漏洞 — authentik | 6.5 | Medium | 2024-01-30 |
| CVE-2024-1006 | Shanxi Diankeyun Technology NODERP 授权问题漏洞 — NODERP | 7.3 | High | 2024-01-29 |
| CVE-2024-23792 | OTRS 授权问题漏洞 — OTRS | 5.3 | Medium | 2024-01-29 |
| CVE-2024-0988 | Sichuan Yougou Technology KuERP 授权问题漏洞 — KuERP | 6.3 | Medium | 2024-01-29 |
| CVE-2024-23629 | Motorola MR2600 授权问题漏洞 — MR2600 | 9.6 | Critical | 2024-01-25 |
CWE-287(认证机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1486 条 CVE 漏洞。