CWE-306 关键功能的认证机制缺失 类弱点 1656 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-306指关键功能缺乏身份验证,属于访问控制缺陷。攻击者可直接调用需高权限或消耗大量资源的功能,无需提供凭证,从而实施未授权操作或资源耗尽攻击。开发者应确保所有敏感操作强制实施身份验证机制,严格校验用户身份,防止未认证请求访问关键业务逻辑,保障系统安全。
public BankAccount createBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountSSN); account.setBalance(balance); return account; }
private boolean isUserAuthentic = false; // authenticate user, // if user is authenticated then set variable to true // otherwise set variable to false public boolean authenticateUser(String username, String password) { ... } public BankAccount createNewBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = null; if (isUserAuthentic) { account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountS
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-14479 | Inductive Automation Ignition 访问控制错误漏洞 — Ignition 7 Gateway | 5.3 | Medium | 2022-04-01 |
| CVE-2022-0922 | Philips e-Alert 访问控制错误漏洞 — e-Alert | 6.5 | Medium | 2022-04-01 |
| CVE-2021-3589 | Foreman 访问控制错误漏洞 — Foreman Ansible | 9.9 | - | 2022-03-23 |
| CVE-2022-25251 | PTC Axeda agent 访问控制错误漏洞 — Axeda agent | 9.8 | Critical | 2022-03-16 |
| CVE-2022-25250 | PTC Axeda agent 访问控制错误漏洞 — Axeda agent | 7.5 | High | 2022-03-16 |
| CVE-2022-25247 | PTC Axeda agent 访问控制错误漏洞 — Axeda agent | 9.8 | Critical | 2022-03-16 |
| CVE-2022-24396 | SAP Focused Run 安全漏洞 — SAP Focused Run (Simple Diagnostics Agent) | 7.8 | - | 2022-03-08 |
| CVE-2022-25922 | Trailer Power Line Communications 访问控制错误漏洞 — PLC4TRUCKS | 6.1 | Medium | 2022-03-07 |
| CVE-2020-10640 | Emerson Electric OpenEnterprise 访问控制错误漏洞 — OpenEnterprise SCADA Software | 10.0 | Critical | 2022-02-24 |
| CVE-2021-22823 | Schneider Electric Interactive Graphical SCADA System访问控制错误漏洞 — Interactive Graphical SCADA System Data Collector (dc.exe) (V15.0.0.21320 and prior) | 9.1 | - | 2022-02-11 |
| CVE-2021-22805 | Schneider Electric IGSS 访问控制错误漏洞 — Interactive Graphical SCADA System Data Collector (dc.exe) (V15.0.0.21243 and prior) | 9.1 | - | 2022-02-11 |
| CVE-2022-22809 | Schneider Electric spaceLYnk 访问控制错误漏洞 — spaceLYnk (V2.6.2 and prior), Wiser for KNX (formerly homeLYnk) (V2.6.2 and prior), fellerLYnk (V2.6.2 and prior) | 5.3 | - | 2022-02-09 |
| CVE-2021-34870 | Netgear NETGEAR 访问控制错误漏洞 — XR1000 | 6.5 | - | 2022-01-25 |
| CVE-2021-23843 | Bosch Amc2 访问控制错误漏洞 — AMS | 8.8 | High | 2022-01-19 |
| CVE-2022-21691 | OnionShare 访问控制错误漏洞 — onionshare | 4.3 | Medium | 2022-01-18 |
| CVE-2021-43832 | Spinnaker 访问控制错误漏洞 — spinnaker | 10.0 | Critical | 2022-01-04 |
| CVE-2021-45232 | Apache Apisix 访问控制错误漏洞 — Apache APISIX Dashboard | 9.8 | - | 2021-12-27 |
| CVE-2021-36780 | Longhorn 访问控制错误漏洞 — Longhorn | 8.1 | High | 2021-12-17 |
| CVE-2021-36779 | Longhorn 访问控制错误漏洞 — Longhorn | 9.6 | Critical | 2021-12-17 |
| CVE-2021-22279 | OmniCore robot 访问控制错误漏洞 — RobotWare | 9.8 | Critical | 2021-12-13 |
| CVE-2021-42783 | D-Link Dwr-932C E1 访问控制错误漏洞 — DWR-932C E1 | 9.8 | - | 2021-11-23 |
| CVE-2021-39233 | Apache Ozone 安全漏洞 — Apache Ozone | 7.5 | - | 2021-11-19 |
| CVE-2021-41266 | Minio 访问控制错误漏洞 — console | 8.6 | High | 2021-11-15 |
| CVE-2021-42539 | Emerson WirelessHART Gateway 访问控制错误漏洞 — WirelessHART Gateway | 8.0 | High | 2021-10-22 |
| CVE-2021-27395 | Siemens Simatic Process Historian 访问控制错误漏洞 — SIMATIC Process Historian 2013 and earlier | 8.1 | - | 2021-10-12 |
| CVE-2021-3825 | Tubitak Ulakbim LiderAhenk Software 访问控制错误漏洞 — Lider | 9.6 | Critical | 2021-10-01 |
| CVE-2021-41104 | Esphome 访问控制错误漏洞 — esphome | 7.5 | High | 2021-09-28 |
| CVE-2019-10941 | SINEMA Server 访问控制错误漏洞 — SINEMA Server | 5.3 | - | 2021-09-14 |
| CVE-2021-33543 | Geutebrück G-Cam E2 和 G-Code 访问控制错误漏洞 — E2 Series | 9.8 | Critical | 2021-09-13 |
| CVE-2021-32800 | Nextcloud 访问控制错误漏洞 — security-advisories | 8.1 | High | 2021-09-07 |
CWE-306(关键功能的认证机制缺失) 是常见的弱点类别,本平台收录该类弱点关联的 1656 条 CVE 漏洞。