目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-290 使用欺骗进行的认证绕过 类漏洞列表 336

CWE-290 使用欺骗进行的认证绕过 类弱点 336 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-290 是一种身份验证绕过漏洞,源于身份验证机制实现不当,易受欺骗攻击。攻击者通常通过伪造或篡改身份标识(如IP地址、证书或令牌),使系统误认其为合法用户从而获取未授权访问权限。开发者应实施强身份验证策略,包括多因素认证、严格的输入验证及防重放机制,并定期审查认证逻辑,确保身份源的可信性与完整性,以有效防御此类欺骗行为。

MITRE CWE 官方描述
CWE:CWE-290 通过欺骗绕过身份验证 (Authentication Bypass by Spoofing) 英文:这种以攻击为导向的弱点是由错误实现的身份验证方案引起的,这些方案容易受到欺骗攻击 (spoofing attacks)。
常见影响 (1)
Access Control Bypass Protection Mechanism, Gain Privileges or Assume Identity
This weakness can allow an attacker to access resources which are not otherwise accessible without proper authentication.
代码示例 (2)
The following code authenticates users.
String sourceIP = request.getRemoteAddr(); if (sourceIP != null && sourceIP.equals(APPROVED_IP)) { authenticated = true; }
Bad · Java
Both of these examples check if a request is from a trusted address before responding to the request.
sd = socket(AF_INET, SOCK_DGRAM, 0); serv.sin_family = AF_INET; serv.sin_addr.s_addr = htonl(INADDR_ANY); servr.sin_port = htons(1008); bind(sd, (struct sockaddr *) & serv, sizeof(serv)); while (1) { memset(msg, 0x0, MAX_MSG); clilen = sizeof(cli); if (inet_ntoa(cli.sin_addr)==getTrustedAddress()) { n = recvfrom(sd, msg, MAX_MSG, 0, (struct sockaddr *) & cli, &clilen); } }
Bad · C
while(true) { DatagramPacket rp=new DatagramPacket(rData,rData.length); outSock.receive(rp); String in = new String(p.getData(),0, rp.getLength()); InetAddress clientIPAddress = rp.getAddress(); int port = rp.getPort(); if (isTrustedAddress(clientIPAddress) & secretKey.equals(in)) { out = secret.getBytes(); DatagramPacket sp =new DatagramPacket(out,out.length, IPAddress, port); outSock.send(sp); } }
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2024-25906 WordPress plugin Comments Like Dislike 安全漏洞 — Comments Like Dislike 4.3 Medium 2024-05-17
CVE-2024-30479 WordPress plugin IP Blocker Lite 安全漏洞 — IP Blocker Lite 5.3 Medium 2024-05-17
CVE-2024-30480 WordPress plugin CGC Maintenance Mode 安全漏洞 — CGC Maintenance Mode 3.7 Low 2024-05-17
CVE-2024-30522 WordPress plugin Newsletter 安全漏洞 — Newsletter 5.3 Medium 2024-05-17
CVE-2024-33917 WordPress plugin WTI Like Post 安全漏洞 — WTI Like Post 5.3 Medium 2024-05-17
CVE-2024-32977 OctoPrint 安全漏洞 — OctoPrint 7.1 High 2024-05-14
CVE-2023-50224 TP-LINK TL-WR841N 安全漏洞 — TL-WR841N 6.5 - 2024-05-03
CVE-2023-44447 TP-LINK TL-WR902AC 安全漏洞 — TL-WR902AC 6.5 - 2024-05-03
CVE-2024-1347 GitLab CE/EE 安全漏洞 — GitLab 4.3 Medium 2024-04-25
CVE-2024-27349 Apache HugeGraph 安全漏洞 — Apache HugeGraph-Server 9.1 - 2024-04-22
CVE-2024-31863 Apache Zeppelin 安全漏洞 — Apache Zeppelin 9.1AI Critical AI 2024-04-09
CVE-2024-30191 Siemens SCALANCE W700产品系列安全漏洞 — SCALANCE W1748-1 M12 8.4 High 2024-04-09
CVE-2024-30190 Siemens SCALANCE W700产品系列安全漏洞 — SCALANCE W1748-1 M12 6.1 Medium 2024-04-09
CVE-2024-30189 Siemens SCALANCE W700产品系列安全漏洞 — SCALANCE W721-1 RJ45 6.1 Medium 2024-04-09
CVE-2024-29006 Apache CloudStack 安全漏洞 — Apache CloudStack 8.1 - 2024-04-04
CVE-2024-22092 OpenHarmony 安全漏洞 — OpenHarmony 7.7 High 2024-04-02
CVE-2024-28228 JetBrains YouTrack 安全漏洞 — YouTrack 5.3 Medium 2024-03-07
CVE-2024-22457 Dell Secure Connect Gateway 安全漏洞 — Secure Connect Gateway (SCG) 5.0 Appliance - SRS 7.1 High 2024-03-01
CVE-2024-21494 Caddy 安全漏洞 — github.com/greenpau/caddy-security 5.4 Medium 2024-02-17
CVE-2023-7169 Snow Software Inventory Agent 安全漏洞 — Snow Inventory Agent 6.0 Medium 2024-02-08
CVE-2024-23832 Mastodon 安全漏洞 — mastodon 9.4 Critical 2024-02-01
CVE-2023-6044 Lenovo Vantage 安全漏洞 — Vantage 6.3 Medium 2024-01-19
CVE-2023-44117 Huawei HarmonyOS 安全漏洞 — HarmonyOS 7.5AI High AI 2024-01-16
CVE-2023-4566 Huawei HarmonyOS 安全漏洞 — HarmonyOS 7.5AI High AI 2024-01-16
CVE-2023-4001 grub2 安全漏洞 — Red Hat Enterprise Linux 9 6.8 Medium 2024-01-15
CVE-2024-0454 Dell EMC ELAN Match-on-Chip FPR solution 安全漏洞 — DELL Inspiron 6.0 Medium 2024-01-12
CVE-2023-49794 KernelSU 安全漏洞 — KernelSU 6.7 Medium 2024-01-02
CVE-2023-6263 Network Optix NxCloud 安全漏洞 — NxCloud 8.3 High 2023-11-22
CVE-2023-3103 Unitree Robotics A1 安全漏洞 — A1 8.0 High 2023-11-22
CVE-2023-5801 Huawei HarmonyOS 安全漏洞 — HarmonyOS 9.1 - 2023-11-08

CWE-290(使用欺骗进行的认证绕过) 是常见的弱点类别,本平台收录该类弱点关联的 336 条 CVE 漏洞。