目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-302 使用假设不可变数据进行的认证绕过 类漏洞列表 36

CWE-302 使用假设不可变数据进行的认证绕过 类弱点 36 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-302 属于认证绕过漏洞,指系统错误假设某些关键数据不可变,而攻击者实际能控制或修改这些数据。攻击者通常通过篡改会话令牌、缓存数据或配置参数,欺骗认证机制从而获取未授权访问权限。开发者应避免依赖易变数据作为安全判断依据,需实施严格的数据完整性校验,确保认证关键信息在存储和传输过程中不被恶意篡改,以保障身份验证的可靠性。

MITRE CWE 官方描述
CWE:CWE-302 通过假设不可变数据进行身份验证绕过 英文:身份验证方案或实现使用了被假定为不可变的关键数据元素,但这些元素可以被攻击者控制或修改。
常见影响 (1)
Access Control Bypass Protection Mechanism
缓解措施 (1)
Architecture and Design, Operation, Implementation Implement proper protection for immutable data (e.g. environment variable, hidden form fields, etc.)
代码示例 (1)
In the following example, an "authenticated" cookie is used to determine whether or not a user should be granted access to a system.
boolean authenticated = new Boolean(getCookieValue("authenticated")).booleanValue(); if (authenticated) { ... }
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-77508 WeblateOrg weblate 授权问题漏洞 — weblate 3.5 Low 2026-08-26
CVE-2026-13267 IBM Security Verify Access 授权问题漏洞 — Security Verify Access 8.1 High 2026-08-12
CVE-2026-5423 Neo4j graphql 授权问题漏洞 — graphql 8.2 High 2026-08-06
CVE-2026-47303 Microsoft .NET 授权问题漏洞 — .NET 10.0 8.8 High 2026-07-14
CVE-2026-48781 Gitroom Postiz-App 授权问题漏洞 — postiz-app 9.9 Critical 2026-06-16
CVE-2026-34460 NamelessMC 安全漏洞 — Nameless 5.4 Medium 2026-06-02
CVE-2025-43992 Dell ECS 安全漏洞 — ECS 5.6 Medium 2026-05-11
CVE-2026-28510 eLabFTW 安全漏洞 — elabftw 5.9 Medium 2026-05-05
CVE-2026-27840 ZITADEL 安全漏洞 — zitadel 4.3 Medium 2026-02-26
CVE-2024-45370 Socomec Easy Config System 安全漏洞 — Easy Config System 7.3 High 2025-12-01
CVE-2025-47158 Microsoft Azure DevOps 安全漏洞 — Azure DevOps 9.0 Critical 2025-07-18
CVE-2025-20285 Cisco ISE和Cisco ISE-PIC 安全漏洞 — Cisco Identity Services Engine Software 4.1 Medium 2025-07-16
CVE-2025-46647 Apache Apisix 安全漏洞 — Apache APISIX 7.5AI High AI 2025-07-02
CVE-2025-29813 Microsoft Visual Studio 安全漏洞 — Azure DevOps 10.0 Critical 2025-05-08
CVE-2025-26522 Rupeeseed RupeeWeb 安全漏洞 — RupeeWeb 8.1 - 2025-02-14
CVE-2024-56404 One Identity Identity Manager 安全漏洞 — Identity Manager 9.9 Critical 2025-01-24
CVE-2024-12838 CHANGING CGFIDO 安全漏洞 — CGFIDO 8.8 High 2024-12-31
CVE-2024-43441 Apache HugeGraph 安全漏洞 — Apache HugeGraph-Server 9.8 - 2024-12-24
CVE-2024-8475 Digital Operation Services WiFiBurada 安全漏洞 — WiFiBurada 6.5 Medium 2024-12-17
CVE-2024-49056 Microsoft airlift.microsoft.com 安全漏洞 — airlift.microsoft.com 7.3 High 2024-11-12
CVE-2024-47086 Apex Softcell LD DP Back Office 安全漏洞 — LD DP Back Office 6.5AI Medium AI 2024-09-19
CVE-2024-3462 Ant Media Server 安全漏洞 — Ant Media Server Community Edition 5.3 - 2024-05-13
CVE-2024-4024 GitLab CE/EE 安全漏洞 — GitLab 7.3 High 2024-04-25
CVE-2024-22179 Electrolink FM/DAB/TV Transmitter 安全漏洞 — Compact DAB Transmitter 7.5 High 2024-04-18
CVE-2024-3741 Electrolink FM/DAB/TV Transmitter 安全漏洞 — Compact DAB Transmitter 7.5 High 2024-04-18
CVE-2023-47127 TYPO3 安全漏洞 — typo3 4.2 Medium 2023-11-14
CVE-2023-4612 Apereo CAS 授权问题漏洞 — CAS 9.1 - 2023-11-09
CVE-2023-4669 Exagate SYSGuard 授权问题漏洞 — SYSGuard 3001 9.8 Critical 2023-09-14
CVE-2022-3875 Click Studios Passwordstate 授权问题漏洞 — Passwordstate 7.3 High 2022-12-19
CVE-2022-40703 AliveCor KardiaMobile 授权问题漏洞 — Kardia App 5.2 Medium 2022-10-26

CWE-302(使用假设不可变数据进行的认证绕过) 是常见的弱点类别,本平台收录该类弱点关联的 36 条 CVE 漏洞。