CWE-306 关键功能的认证机制缺失 类弱点 1656 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-306指关键功能缺乏身份验证,属于访问控制缺陷。攻击者可直接调用需高权限或消耗大量资源的功能,无需提供凭证,从而实施未授权操作或资源耗尽攻击。开发者应确保所有敏感操作强制实施身份验证机制,严格校验用户身份,防止未认证请求访问关键业务逻辑,保障系统安全。
public BankAccount createBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountSSN); account.setBalance(balance); return account; }
private boolean isUserAuthentic = false; // authenticate user, // if user is authenticated then set variable to true // otherwise set variable to false public boolean authenticateUser(String username, String password) { ... } public BankAccount createNewBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = null; if (isUserAuthentic) { account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountS
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-38422 | Walchem Intuition 访问控制错误漏洞 — Intuition 9 | 7.5 | High | 2023-08-23 |
| CVE-2023-36846 | Juniper Networks Junos OS SRX 访问控制错误漏洞 — Junos OS | 5.3 | Medium | 2023-08-17 |
| CVE-2023-36847 | Juniper Networks Junos OS EX 访问控制错误漏洞 — Junos OS | 5.3 | Medium | 2023-08-17 |
| CVE-2023-38186 | Microsoft Windows Mobile Device Management 安全漏洞 — Windows 10 Version 21H2 | 8.8 | High | 2023-08-08 |
| CVE-2023-37373 | Siemens RUGGEDCOM CROSSBOW 访问控制错误漏洞 — RUGGEDCOM CROSSBOW | 5.3 | Medium | 2023-08-08 |
| CVE-2023-39436 | SAP Supplier Relationship Management 信息泄露漏洞 — SAP Supplier Relationship Management | 5.8 | Medium | 2023-08-08 |
| CVE-2023-37483 | SAP PowerDesigner 访问控制错误漏洞 — SAP PowerDesigner | 9.8 | Critical | 2023-08-08 |
| CVE-2023-36926 | SAP Host Agent 授权问题漏洞 — SAP Host Agent | 3.7 | Low | 2023-08-08 |
| CVE-2023-34329 | AMI MegaRAC 安全漏洞 — MegaRAC_SPx12 | 8.4 | High | 2023-07-18 |
| CVE-2023-37265 | CasaOS 访问控制错误漏洞 — CasaOS-Gateway | 9.8 | Critical | 2023-07-17 |
| CVE-2023-35874 | SAP NetWeaver Application Server 授权问题漏洞 — SAP NetWeaver AS ABAP and ABAP Platform | 6.0 | Medium | 2023-07-11 |
| CVE-2023-35873 | SAP NetWeaver Process Integration 访问控制错误漏洞 — SAP NetWeaver Process Integration (Runtime Workbench) | 6.5 | Medium | 2023-07-11 |
| CVE-2023-35872 | SAP NetWeaver Process Integration 访问控制错误漏洞 — SAP NetWeaver Process Integration (Message Display Tool) | 6.5 | Medium | 2023-07-11 |
| CVE-2023-2827 | Web和ecto 访问控制错误漏洞 — SAP Plant Connectivity | 7.9 | High | 2023-06-13 |
| CVE-2023-2187 | Triangle MicroWorks SCADA Data Gateway 安全漏洞 — SCADA Data Gateway | 5.3 | Medium | 2023-06-07 |
| CVE-2023-30604 | Hitron Technologies CODA 访问控制错误漏洞 — Hitron CODA-5310 | 9.8 | Critical | 2023-06-02 |
| CVE-2023-25780 | Status PowerBPM 访问控制错误漏洞 — PowerBPM | 5.7 | Medium | 2023-06-02 |
| CVE-2022-4240 | Honeywell OneWireless 访问控制错误漏洞 — OneWireless | 6.5 | Medium | 2023-05-30 |
| CVE-2023-1837 | HYPR Server 访问控制错误漏洞 — HYPR Server | 8.5 | High | 2023-05-23 |
| CVE-2023-32680 | Metabase 访问控制错误漏洞 — metabase | 5.8 | Medium | 2023-05-18 |
| CVE-2023-31143 | mage-ai 访问控制错误漏洞 — mage-ai | 5.9 | Medium | 2023-05-09 |
| CVE-2023-30744 | SAP NetWeaver Application Server Java 访问控制错误漏洞 — SAP AS NetWeaver JAVA | 8.2 | High | 2023-05-09 |
| CVE-2023-20126 | Cisco SPA112 2-Port Phone Adapter 访问控制错误漏洞 — Cisco Small Business IP Phones | 9.8 | Critical | 2023-05-04 |
| CVE-2023-28697 | MOXA MiiNePort E1 访问控制错误漏洞 — MiiNePort E1 | 9.8 | Critical | 2023-04-27 |
| CVE-2023-2231 | MAXTECH MAX-G866ac 访问控制错误漏洞 — MAX-G866ac | 9.8 | Critical | 2023-04-21 |
| CVE-2023-30612 | Cloud hypervisor 资源管理错误漏洞 — cloud-hypervisor | 4.0 | Medium | 2023-04-19 |
| CVE-2023-29413 | Schneider Electric Easy UPS Online Monitoring Software 访问控制错误漏洞 — APC Easy UPS Online Monitoring Software (Windows 10, 11 Windows Server 2016, 2019, 2022) | 7.5 | High | 2023-04-18 |
| CVE-2023-29411 | Schneider Electric Easy UPS Online Monitoring Software 访问控制错误漏洞 — APC Easy UPS Online Monitoring Software (Windows 10, 11 Windows Server 2016, 2019, 2022) | 9.8 | Critical | 2023-04-18 |
| CVE-2023-24934 | Microsoft Defender 安全漏洞 — Microsoft Malware Protection Platform | 6.2 | Medium | 2023-04-14 |
| CVE-2022-41331 | Fortinet FortiPresence 访问控制错误漏洞 — FortiPresence | 9.3 | Critical | 2023-04-11 |
CWE-306(关键功能的认证机制缺失) 是常见的弱点类别,本平台收录该类弱点关联的 1656 条 CVE 漏洞。