CWE-287 认证机制不恰当 类弱点 1486 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-287 属于身份验证缺陷漏洞,指系统在验证用户身份时未能充分核实其声明的真实性。攻击者常利用此弱点通过暴力破解、凭证填充或会话劫持等手段冒充合法用户,从而获取未授权访问权限。开发者应实施多因素认证、使用强哈希算法存储凭证、设置合理的账户锁定策略,并严格验证每次访问的身份凭证,以确保身份声明得到充分证明。
my $q = new CGI; if ($q->cookie('loggedin') ne "true") { if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("Error: you need to log in first"); } else { # Set loggedin and user cookies. $q->cookie( -name => 'loggedin', -value => 'true' ); $q->cookie( -name => 'user', -value => $q->param('username') ); } } if ($q->cookie('user') eq "Administrator") { DoAdministratorTasks(); }
GET /cgi-bin/vulnerable.cgi HTTP/1.1 Cookie: user=Administrator Cookie: loggedin=true [body of request]
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-0879 | VectorAdmin 授权问题漏洞 — vector-admin | 6.5 | Medium | 2024-01-25 |
| CVE-2023-52111 | Huawei HarmonyOS 安全漏洞 — HarmonyOS | 7.5AI | High AI | 2024-01-16 |
| CVE-2024-21654 | RubyGems 授权问题漏洞 — rubygems.org | 4.8 | Medium | 2024-01-12 |
| CVE-2023-7210 | OneNav 授权问题漏洞 — OneNav | 7.3 | High | 2024-01-07 |
| CVE-2024-21632 | Omniauth::MicrosoftGraph 授权问题漏洞 — omniauth-microsoft_graph | 8.6 | High | 2024-01-02 |
| CVE-2023-7079 | Wrangler 安全漏洞 — wrangler | 6.4 | Medium | 2023-12-29 |
| CVE-2023-49790 | Nextcloud 授权问题漏洞 — security-advisories | 4.3 | Medium | 2023-12-22 |
| CVE-2023-6847 | GitHub Enterprise Server 安全漏洞 — Enterprise Server | 7.5 | High | 2023-12-21 |
| CVE-2023-51442 | Navidrome 授权问题漏洞 — navidrome | 8.6 | High | 2023-12-21 |
| CVE-2023-6768 | Amazing Little Poll 授权问题漏洞 — Amazing Little poll | 9.4 | Critical | 2023-12-20 |
| CVE-2023-37544 | Apache Pulsar 授权问题漏洞 — Apache Pulsar WebSocket Proxy | 7.5 | High | 2023-12-20 |
| CVE-2023-6483 | ADiTaaS 安全漏洞 — Allied Digital Integrated Tool-as-a-Service | 9.1 | Critical | 2023-12-18 |
| CVE-2023-6907 | Stupid Simple CMS 授权问题漏洞 — Stupid Simple CMS | 5.4 | Medium | 2023-12-18 |
| CVE-2023-44252 | Fortinet FortiWAN 安全漏洞 — FortiWAN | 8.6 | High | 2023-12-13 |
| CVE-2023-45801 | Nadatel DVR 安全漏洞 — DVR | 7.5 | High | 2023-12-13 |
| CVE-2023-36004 | Microsoft Windows DPAPI 安全漏洞 — Windows 10 Version 1809 | 7.5 | High | 2023-12-12 |
| CVE-2023-5970 | SonicWALL SSL-VPN SMA100 series 安全漏洞 — SMA100 | 9.6 | - | 2023-12-05 |
| CVE-2023-33070 | Qualcomm Chipsets 安全漏洞 — Snapdragon | 7.1 | High | 2023-12-05 |
| CVE-2023-33054 | Qualcomm Chipsets 安全漏洞 — Snapdragon | 9.1 | Critical | 2023-12-05 |
| CVE-2023-44302 | Dell DM5500 安全漏洞 — Dell PowerProtect Data Manager DM5500 Appliance | 8.1 | High | 2023-12-04 |
| CVE-2023-6354 | Tyler Technologies Magistrate Court Case Management Plus 安全漏洞 — Magistrate Court Case Management Plus | 5.3 | Medium | 2023-11-30 |
| CVE-2023-6353 | Tyler Technologies Civil and Criminal Electronic Filing 安全漏洞 — Civil and Criminal Electronic Filing | 5.3 | Medium | 2023-11-30 |
| CVE-2023-6344 | Tyler Technologies Magistrate Court Case Management Plus 安全漏洞 — Court Case Management Plus | 5.3 | Medium | 2023-11-30 |
| CVE-2023-6343 | Tyler Technologies Magistrate Court Case Management Plus 安全漏洞 — Court Case Management Plus | 5.3 | Medium | 2023-11-30 |
| CVE-2023-6342 | Tyler Technologies Magistrate Court Case Management Plus 安全漏洞 — Court Case Management Plus | 5.3 | Medium | 2023-11-30 |
| CVE-2023-34388 | Schweitzer Engineering Laboratories SEL-411L 安全漏洞 — SEL-451 | 6.5 | Medium | 2023-11-30 |
| CVE-2023-35137 | Zyxel NAS326 授权问题漏洞 — NAS326 firmware | 7.5 | High | 2023-11-30 |
| CVE-2023-29062 | BD FACSChorus 安全漏洞 — FACSChorus | 3.8 | Low | 2023-11-28 |
| CVE-2022-41678 | Apache ActiveMQ 代码问题漏洞 — Apache ActiveMQ | 8.8 | - | 2023-11-28 |
| CVE-2023-41999 | Arcserve Unified Data Protection 安全漏洞 — Arcserve UDP | 9.8 | Critical | 2023-11-27 |
CWE-287(认证机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1486 条 CVE 漏洞。