CWE-288 使用候选路径或通道进行的认证绕过 类弱点 546 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-288 指认证绕过漏洞,即系统虽设有认证机制,却存在无需验证的备用路径或通道。攻击者常利用该缺陷,通过未受保护的接口或隐藏入口直接访问受限资源,从而规避身份校验。开发者应确保所有访问入口均强制实施统一且严格的认证策略,全面审查系统架构,消除任何未授权访问的潜在路径,以保障系统安全性。
module foo_bar(data_out, data_in, incoming_id, address, clk, rst_n); output [31:0] data_out; input [31:0] data_in, incoming_id, address; input clk, rst_n; wire write_auth, addr_auth; reg [31:0] data_out, acl_oh_allowlist, q; assign write_auth = | (incoming_id & acl_oh_allowlist) ? 1 : 0; always @* acl_oh_allowlist <= 32'h8312; assign addr_auth = (address == 32'hF00) ? 1: 0; always @ (posedge clk or negedge rst_n) if (!rst_n) begin q <= 32'h0; data_out <= 32'h0; end else begin q <= (addr_auth & write_auth) ? data_in: q; data_out <= q; end end endmodule
assign addr_auth = (address == 32'hF00) ? 1: 0;
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2016-9497 | 多款Hughes satellite调制解调器授权问题漏洞 — HN7740S | 8.8 | - | 2018-07-13 |
| CVE-2018-4852 | Siemens SICLOCK TC100和SICLOCK TC400 安全漏洞 — SICLOCK TC100, SICLOCK TC400 | 9.8 | - | 2018-07-03 |
| CVE-2018-10841 | GlusterFS 权限许可和访问控制问题漏洞 — glusterfs | 8.8 | - | 2018-06-20 |
| CVE-2017-9944 | Siemens 7KT PAC1200 Data Manager 安全漏洞 — Siemens 7KT PAC1200 data manager (7KT1260) All versions < V2.03 | 9.8 | - | 2017-12-26 |
| CVE-2017-6871 | Siemens SIMATIC WinCC Sm@rtClient for Android和Android Lite 安全漏洞 — SIMATIC WinCC Sm@rtClient for Android, SIMATIC WinCC Sm@rtClient Lite for Android | 6.8 | - | 2017-08-08 |
| CVE-2017-5174 | Geutebruck IP Camera G-Cam/EFD-2250 安全漏洞 — Geutebruck IP Cameras | 9.8 | - | 2017-05-19 |
CWE-288(使用候选路径或通道进行的认证绕过) 是常见的弱点类别,本平台收录该类弱点关联的 546 条 CVE 漏洞。