CWE-306 关键功能的认证机制缺失 类弱点 1656 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-306指关键功能缺乏身份验证,属于访问控制缺陷。攻击者可直接调用需高权限或消耗大量资源的功能,无需提供凭证,从而实施未授权操作或资源耗尽攻击。开发者应确保所有敏感操作强制实施身份验证机制,严格校验用户身份,防止未认证请求访问关键业务逻辑,保障系统安全。
public BankAccount createBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountSSN); account.setBalance(balance); return account; }
private boolean isUserAuthentic = false; // authenticate user, // if user is authenticated then set variable to true // otherwise set variable to false public boolean authenticateUser(String username, String password) { ... } public BankAccount createNewBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = null; if (isUserAuthentic) { account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountS
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-28761 | SAP NetWeaver Enterprise Portal 访问控制错误漏洞 — NetWeaver Enterprise Portal | 6.5 | Medium | 2023-04-11 |
| CVE-2023-27497 | SAP Diagnostics Agent 访问控制错误漏洞 — Diagnostics Agent (EventLogServiceCollector) | 10.0 | Critical | 2023-04-11 |
| CVE-2023-27267 | SAP Diagnostics Agent 访问控制错误漏洞 — Diagnostics Agent (OSCommand Bridge) | 9.0 | Critical | 2023-04-11 |
| CVE-2023-24527 | SAP NetWeaver AS 访问控制错误漏洞 — NetWeaver AS Java for Deploy Service | 5.3 | Medium | 2023-04-11 |
| CVE-2022-36983 | Ivanti Avalanche 访问控制错误漏洞 — Avalanche | 9.8 | - | 2023-03-29 |
| CVE-2022-27645 | NETGEAR R6700v3 访问控制错误漏洞 — R6700v3 | 8.8 | - | 2023-03-29 |
| CVE-2023-28326 | Apache OpenMeetings 访问控制错误漏洞 — Apache OpenMeetings | 9.8 | - | 2023-03-28 |
| CVE-2023-27980 | Schneider Electric IGSS Data Server 访问控制错误漏洞 — IGSS Data Server(IGSSdataServer.exe) | 8.8 | High | 2023-03-21 |
| CVE-2023-27983 | Schneider Electric IGSS Data Server 访问控制错误漏洞 — IGSS Data Server(IGSSdataServer.exe) | 6.5 | Medium | 2023-03-21 |
| CVE-2023-24526 | SAP NetWeaver Application Server Java 访问控制错误漏洞 — NetWeaver AS Java for Classload Service | 5.3 | Medium | 2023-03-14 |
| CVE-2023-27532 | Veeam Backup & Replication 访问控制错误漏洞 — Veeam Backup & Replication | 7.5 | - | 2023-03-10 |
| CVE-2023-27290 | IBM Observability with Instana 访问控制错误漏洞 — Observability with Instana | 9.1 | Critical | 2023-03-03 |
| CVE-2022-45140 | 多款WAGO产品 访问控制错误漏洞 — Compact Controller CC100 (751-9301) | 9.8 | Critical | 2023-02-27 |
| CVE-2022-45138 | 多款WAGO产品 访问控制错误漏洞 — Compact Controller CC100 (751-9301) | 9.8 | Critical | 2023-02-27 |
| CVE-2023-25570 | Apollo 访问控制错误漏洞 — apollo | 7.5 | High | 2023-02-20 |
| CVE-2023-23452 | SICK FX0-GPNT 访问控制错误漏洞 — FX0-GPNT v3 Firmware | 9.8 | - | 2023-02-20 |
| CVE-2023-23453 | SICK FX0-GENT 访问控制错误漏洞 — FX0-GENT v3 Firmware | 9.8 | - | 2023-02-20 |
| CVE-2023-0919 | kavita 访问控制错误漏洞 — kareadita/kavita | 8.1 | High | 2023-02-19 |
| CVE-2023-0906 | Online Pizza Ordering System 访问控制错误漏洞 — Online Pizza Ordering System | 7.3 | High | 2023-02-18 |
| CVE-2023-22804 | LS ELECTRIC XBC-DN32U 访问控制错误漏洞 — XBC-DN32U | 9.1 | Critical | 2023-02-15 |
| CVE-2023-22803 | LS ELECTRIC XBC-DN32U 访问控制错误漏洞 — XBC-DN32U | 7.5 | High | 2023-02-15 |
| CVE-2023-0102 | LS ELECTRIC XBC-DN32U 访问控制错误漏洞 — XBC-DN32U | 9.1 | Critical | 2023-02-15 |
| CVE-2022-43761 | B&R Industrial Automation APROL 访问控制错误漏洞 — B&R APROL | 9.4 | Critical | 2023-02-08 |
| CVE-2022-42970 | Schneider Electric Easy UPS Online Monitoring Software 访问控制错误漏洞 — APC Easy UPS Online Monitoring Software | 9.8 | Critical | 2023-02-01 |
| CVE-2022-32528 | Schneider Electric IGSS Data Server 访问控制错误漏洞 — IGSS Data Server (IGSSdataServer.exe) | 8.6 | High | 2023-01-30 |
| CVE-2023-0052 | Sauter AG Controls Nova 访问控制错误漏洞 — Nova 220 (EYK220F001) DDC with BACnet connection | 9.8 | Critical | 2023-01-20 |
| CVE-2022-3738 | WAGO 访问控制错误漏洞 — Series WAGO PFC100 | 5.9 | Medium | 2023-01-19 |
| CVE-2023-21743 | Microsoft SharePoint 安全漏洞 — Microsoft SharePoint Enterprise Server 2016 | 5.3 | Medium | 2023-01-10 |
| CVE-2022-47377 | SICK SIM2000ST 访问控制错误漏洞 — SICK SIM2000ST (LFT PPC) | 9.8 | - | 2022-12-16 |
| CVE-2022-45477 | Telepad 访问控制错误漏洞 — Telepad | 9.8 | - | 2022-12-05 |
CWE-306(关键功能的认证机制缺失) 是常见的弱点类别,本平台收录该类弱点关联的 1656 条 CVE 漏洞。