目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-288 使用候选路径或通道进行的认证绕过 类漏洞列表 549

CWE-288 使用候选路径或通道进行的认证绕过 类弱点 549 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-288 指认证绕过漏洞,即系统虽设有认证机制,却存在无需验证的备用路径或通道。攻击者常利用该缺陷,通过未受保护的接口或隐藏入口直接访问受限资源,从而规避身份校验。开发者应确保所有访问入口均强制实施统一且严格的认证策略,全面审查系统架构,消除任何未授权访问的潜在路径,以保障系统安全性。

MITRE CWE 官方描述
CWE:CWE-288 通过备用路径或通道绕过身份验证 (Authentication Bypass Using an Alternate Path or Channel) 英文:产品需要身份验证,但产品存在一个不需要身份验证的备用路径或通道。
常见影响 (1)
Access Control Bypass Protection Mechanism
缓解措施 (1)
Architecture and Design Funnel all access through a single choke point to simplify how users can access a resource. For every access, perform a check to determine if the user has permissions to access the resource.
代码示例 (1)
Register SECURE_ME is located at address 0xF00. A mirror of this register called COPY_OF_SECURE_ME is at location 0x800F00. The register SECURE_ME is protected from malicious agents and only allows access to select, while COPY_OF_SECURE_ME is not. Access control is implemented using an allowlist (as indicated by a…
module foo_bar(data_out, data_in, incoming_id, address, clk, rst_n); output [31:0] data_out; input [31:0] data_in, incoming_id, address; input clk, rst_n; wire write_auth, addr_auth; reg [31:0] data_out, acl_oh_allowlist, q; assign write_auth = | (incoming_id & acl_oh_allowlist) ? 1 : 0; always @* acl_oh_allowlist <= 32'h8312; assign addr_auth = (address == 32'hF00) ? 1: 0; always @ (posedge clk or negedge rst_n) if (!rst_n) begin q <= 32'h0; data_out <= 32'h0; end else begin q <= (addr_auth & write_auth) ? data_in: q; data_out <= q; end end endmodule
Informative · Verilog
assign addr_auth = (address == 32'hF00) ? 1: 0;
Bad · Verilog
CVE ID 标题 CVSS 风险等级 Published
CVE-2024-9658 WordPress plugin School Management System 安全漏洞 — School Management System for Wordpress 8.8 High 2025-03-07
CVE-2025-0749 WordPress plugin Homey 安全漏洞 — Homey 8.1 High 2025-03-07
CVE-2025-1515 WordPress plugin WP Real Estate Manager 安全漏洞 — WP Real Estate Manager 9.8 Critical 2025-03-05
CVE-2025-24846 Century Systems FutureNet AS series 安全漏洞 — FutureNet AS-250/S 7.5 High 2025-03-03
CVE-2025-1564 WordPress plugin SetSail Membership 安全漏洞 — SetSail Membership 9.8 Critical 2025-03-01
CVE-2025-1671 WordPress plugin Academist Membership 安全漏洞 — Academist Membership 9.8 Critical 2025-03-01
CVE-2025-1638 WordPress plugin Alloggio Membership 安全漏洞 — Alloggio Membership 9.8 Critical 2025-03-01
CVE-2025-0159 IBM FlashSystem 安全漏洞 — Storage Virtualize 9.1 Critical 2025-02-28
CVE-2025-1739 Trivision NC227WF 安全漏洞 — Camera NC227WF 7.1 High 2025-02-27
CVE-2025-1717 WordPress plugin Login Me Now 安全漏洞 — Login Me Now – Passwordless, Magic Link, OTP & Social Login for WordPress 8.1 High 2025-02-27
CVE-2025-26966 WordPress plugin PrivateContent 安全漏洞 — PrivateContent 9.8 Critical 2025-02-25
CVE-2025-26700 Siber Systems RoboForm Password Manager 安全漏洞 — RoboForm Password Manager 4.6 - 2025-02-17
CVE-2025-1283 Dingtian DT-R0 安全漏洞 — DT-R002 9.8 Critical 2025-02-13
CVE-2024-13182 WordPress plugin WP Directorybox Manager 安全漏洞 — WP Directorybox Manager 9.8 Critical 2025-02-13
CVE-2025-24472 Fortinet FortiOS 安全漏洞 — FortiOS 8.1 High 2025-02-11
CVE-2025-0181 WordPress plugin WP Foodbakery 安全漏洞 — WP Foodbakery 9.8 Critical 2025-02-11
CVE-2025-0316 WordPress plugin WP Directorybox Manager 安全漏洞 — WP Directorybox Manager 9.8 Critical 2025-02-08
CVE-2025-1061 WordPress plugin Nextend Social Login Pro 安全漏洞 — Nextend Social Login Pro 9.8 Critical 2025-02-07
CVE-2025-0674 Elber Communications Equipment 安全漏洞 — Signum DVB-S/S2 IRD 9.8 Critical 2025-02-06
CVE-2025-23217 mitmproxy 安全漏洞 — mitmproxy 9.1 - 2025-02-06
CVE-2025-0364 BigAntSoft BigAnt Server 安全漏洞 — BigAnt Server 9.8 Critical 2025-02-04
CVE-2024-12857 WordPress plugin AdForest 安全漏洞 — AdForest 9.8 Critical 2025-01-22
CVE-2025-24456 JetBrains Hub 安全漏洞 — Hub 6.7 Medium 2025-01-21
CVE-2024-55591 Fortinet FortiOS和FortiProxy 安全漏洞 — FortiOS 9.6 Critical 2025-01-14
CVE-2024-12402 WordPress plugin Themes Coder 安全漏洞 — TC Ecommerce – Create Android & iOS Apps for WooCommerce 9.8 Critical 2025-01-07
CVE-2024-56044 WordPress plugin WPLMS 安全漏洞 — WPLMS 9.8 Critical 2024-12-31
CVE-2024-51464 IBM i 安全漏洞 — i 4.3 Medium 2024-12-21
CVE-2024-11349 WordPress plugin AdForest 安全漏洞 — AdForest 9.8 Critical 2024-12-21
CVE-2024-43234 WordPress plugin Woffice 安全漏洞 — Woffice 9.8 Critical 2024-12-16
CVE-2024-56013 WordPress plugin Wovax IDX 安全漏洞 — Wovax IDX 8.8 High 2024-12-16

CWE-288(使用候选路径或通道进行的认证绕过) 是常见的弱点类别,本平台收录该类弱点关联的 549 条 CVE 漏洞。