CWE-293 使用Refer域进行认证 类弱点 1 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-293 属于身份验证漏洞,指系统错误地依赖 HTTP Referer 字段进行身份验证或完整性校验。由于该字段可由客户端随意伪造,攻击者可通过构造恶意请求绕过安全限制,从而获取未授权访问权限。开发者应避免使用 Referer 作为信任依据,转而采用标准的会话管理机制或数字签名技术,以确保请求来源的真实性和数据的完整性。
String trustedReferer = "http://www.example.com/" while(true){ n = read(newsock, buffer, BUFSIZE); requestPacket = processPacket(buffer, n); if (requestPacket.referer == trustedReferer){ openNewSecureSession(requestPacket); } }boolean processConnectionRequest(HttpServletRequest request){ String referer = request.getHeader("referer") String trustedReferer = "http://www.example.com/" if(referer.equals(trustedReferer)){ openPrivilegedConnection(request); return true; } else{ sendPrivilegeError(request); return false; } }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-20025 | Cisco Small Business RV016 输入验证错误漏洞 — Cisco Small Business RV Series Router Firmware | 9.0 | Critical | 2023-01-19 |
CWE-293(使用Refer域进行认证) 是常见的弱点类别,本平台收录该类弱点关联的 1 条 CVE 漏洞。