CWE-287 认证机制不恰当 类弱点 1472 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-287 属于身份验证缺陷漏洞,指系统在验证用户身份时未能充分核实其声明的真实性。攻击者常利用此弱点通过暴力破解、凭证填充或会话劫持等手段冒充合法用户,从而获取未授权访问权限。开发者应实施多因素认证、使用强哈希算法存储凭证、设置合理的账户锁定策略,并严格验证每次访问的身份凭证,以确保身份声明得到充分证明。
my $q = new CGI; if ($q->cookie('loggedin') ne "true") { if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("Error: you need to log in first"); } else { # Set loggedin and user cookies. $q->cookie( -name => 'loggedin', -value => 'true' ); $q->cookie( -name => 'user', -value => $q->param('username') ); } } if ($q->cookie('user') eq "Administrator") { DoAdministratorTasks(); }
GET /cgi-bin/vulnerable.cgi HTTP/1.1 Cookie: user=Administrator Cookie: loggedin=true [body of request]
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-43833 | Elabftw 授权问题漏洞 — elabftw | 8.1 | High | 2021-12-15 |
| CVE-2021-4073 | WordPress 插件授权问题漏洞 — RegistrationMagic | 9.8 | Critical | 2021-12-14 |
| CVE-2021-41265 | Flask-AppBuilder 授权问题漏洞 — Flask-AppBuilder | 8.1 | High | 2021-12-09 |
| CVE-2021-41311 | Atlassian Jira 授权问题漏洞 — Jira Server | 4.9 | - | 2021-12-08 |
| CVE-2021-41309 | Atlassian Jira授权问题漏洞 — Jira Server | 4.3 | - | 2021-12-08 |
| CVE-2021-43786 | NodeBB 授权问题漏洞 — NodeBB | 9.8 | Critical | 2021-11-29 |
| CVE-2021-38686 | Qnap Qvr 授权问题漏洞 — QVR | 8.8 | High | 2021-11-26 |
| CVE-2021-36306 | Dell Networking OS10 授权问题漏洞 — Networking OS | 8.1 | High | 2021-11-20 |
| CVE-2021-37580 | Apache ShenYu 授权问题漏洞 — Apache ShenYu Admin | 9.8 | - | 2021-11-16 |
| CVE-2021-3519 | ThinkStation 授权问题漏洞 — Desktop BIOS | 6.4 | Medium | 2021-11-12 |
| CVE-2021-24647 | WordPress 插件授权问题漏洞 — Registration Forms – User profile, Content Restriction, Spam Protection, Payment Gateways, Invitation Codes | 8.1 | - | 2021-11-08 |
| CVE-2021-25506 | Samsung Health 授权问题漏洞 — Samsung Health | 4.0 | Medium | 2021-11-05 |
| CVE-2021-25505 | Samsung Pass 授权问题漏洞 — Samsung Pass | 3.3 | Low | 2021-11-05 |
| CVE-2021-38161 | Apache Traffic Server 授权问题漏洞 — Apache Traffic Server | 7.7 | - | 2021-11-03 |
| CVE-2021-41312 | Atlassian Jira 授权问题漏洞 — Jira Server | 6.5 | - | 2021-11-03 |
| CVE-2021-32951 | Advantech WebAccess/NMS 授权问题漏洞 — WebAccess/NMS | 5.3 | Medium | 2021-10-27 |
| CVE-2021-41157 | FreeSWITCH 访问控制错误漏洞 — freeswitch | 5.3 | Medium | 2021-10-26 |
| CVE-2021-37624 | FreeSWITCH 访问控制错误漏洞 — freeswitch | 7.5 | High | 2021-10-25 |
| CVE-2021-31349 | 128 Technology Session Smart Router 授权问题漏洞 — 128 Technology Session Smart Router | 9.8 | Critical | 2021-10-19 |
| CVE-2021-41126 | October CMS 授权问题漏洞 — october | 7.2 | High | 2021-10-06 |
| CVE-2021-25490 | SAMSUNG Mobile devices 安全漏洞 — Samsung Mobile Devices | 6.0 | Medium | 2021-10-06 |
| CVE-2021-25484 | Samsung SMR 授权问题漏洞 — Samsung Mobile Devices | 4.0 | Medium | 2021-10-06 |
| CVE-2021-39226 | Grafana 授权问题漏洞 — grafana | 9.8 | Critical | 2021-10-05 |
| CVE-2021-31917 | Red Hat Infinispan授权问题漏洞 — Red Hat DataGrid and Infinispan | 9.8 | - | 2021-09-21 |
| CVE-2021-38412 | Digi PortServer TS 访问控制错误漏洞 — PortServer TS 16 | 9.6 | Critical | 2021-09-17 |
| CVE-2021-41303 | Apache Shiro 授权问题漏洞 — Apache Shiro | 9.8 | - | 2021-09-17 |
| CVE-2021-39215 | Jitsi Meet 授权问题漏洞 — jitsi-meet | 7.5 | High | 2021-09-15 |
| CVE-2021-25466 | Samsung Internet 授权问题漏洞 — Samsung Internet | 6.5 | Medium | 2021-09-09 |
| CVE-2021-25451 | Samsung SMR 授权问题漏洞 — Samsung Mobile Devices | 3.3 | Low | 2021-09-09 |
| CVE-2021-28494 | Arista Networks MOS 授权问题漏洞 — Metamako Operating System | 9.6 | Critical | 2021-09-09 |
CWE-287(认证机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1472 条 CVE 漏洞。