CWE-306 关键功能的认证机制缺失 类弱点 1656 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-306指关键功能缺乏身份验证,属于访问控制缺陷。攻击者可直接调用需高权限或消耗大量资源的功能,无需提供凭证,从而实施未授权操作或资源耗尽攻击。开发者应确保所有敏感操作强制实施身份验证机制,严格校验用户身份,防止未认证请求访问关键业务逻辑,保障系统安全。
public BankAccount createBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountSSN); account.setBalance(balance); return account; }
private boolean isUserAuthentic = false; // authenticate user, // if user is authenticated then set variable to true // otherwise set variable to false public boolean authenticateUser(String username, String password) { ... } public BankAccount createNewBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = null; if (isUserAuthentic) { account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountS
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2018-19636 | SUSE Supportutils 输入验证错误漏洞 — supportutils | 7.8 | - | 2019-03-05 |
| CVE-2019-6543 | AVEVA Group plc InduSoft Web Studio和InTouch Edge HMI 访问控制错误漏洞 — AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machine Edition) prior to Version 2017 Update | 8.4 | - | 2019-02-13 |
| CVE-2019-6533 | Kunbus PR100088 Modbus 安全漏洞 — PR100088 Modbus gateway | 9.1 | - | 2019-02-12 |
| CVE-2018-0181 | Cisco Policy Suite for Mobile和Policy Suite Diameter Routing Agent 访问控制错误漏洞 — Cisco Policy Suite (CPS) Software | 9.1 | - | 2019-01-10 |
| CVE-2018-18995 | ABB GATE-E1和GATE-E2 安全漏洞 — ABB GATE-E1 and GATE-E2 | 9.8 | - | 2019-01-03 |
| CVE-2018-17924 | 多款Rockwell Automation产品安全漏洞 — Rockwell Automation | 7.5 | - | 2018-12-07 |
| CVE-2018-5393 | TP-Link EAP Controller for Linux 安全漏洞 — EAP Controller | 9.8 | - | 2018-09-28 |
| CVE-2018-14796 | Tec4Data SmartCooler 安全漏洞 — SmartCooler | 7.5 | - | 2018-09-20 |
| CVE-2018-10603 | Martem GW6和GWM 授权问题漏洞 — TELEM GW6 | 9.8 | - | 2018-07-31 |
| CVE-2017-2637 | Red Hat OpenStack 权限许可和访问控制问题漏洞 — rhosp-director | 10.0 | - | 2018-07-26 |
| CVE-2017-3217 | CalAmp LMU-3030 安全漏洞 — LMU 3030 OBD-II | 8.1 | - | 2018-07-24 |
| CVE-2018-0374 | Cisco Policy Suite 安全漏洞 — Cisco Policy Suite unknown | 9.1 | - | 2018-07-18 |
| CVE-2018-0376 | Cisco Policy Suite 安全漏洞 — Cisco Policy Suite unknown | 7.5 | - | 2018-07-18 |
| CVE-2018-0377 | Cisco Policy Suite 安全漏洞 — Cisco Policy Suite unknown | 9.1 | - | 2018-07-18 |
| CVE-2017-2638 | infinispan 安全漏洞 — infinispan | 8.2 | - | 2018-07-16 |
| CVE-2016-6544 | iTrack Easy 授权问题漏洞 — Easy | 7.5 | - | 2018-07-13 |
| CVE-2016-6549 | Zizai Tech Nut 授权问题漏洞 — Tech Nut | 4.3 | - | 2018-07-13 |
| CVE-2016-9496 | 多款Hughes satellite调制解调器安全漏洞 — HN7740S | 6.5 | - | 2018-07-13 |
| CVE-2018-10635 | Universal Robots Robot Controllers 安全漏洞 — Universal Robots Robot Controllers Version CB 3.1, SW Version 3.4.5-100 | 9.8 | - | 2018-07-11 |
| CVE-2016-6540 | TrackR Bravo 信息泄露漏洞 — Bravo Mobile Application | 8.1 | - | 2018-07-06 |
| CVE-2016-6541 | TrackR Bravo 授权问题漏洞 — Bravo Mobile Application | 8.8 | - | 2018-07-06 |
| CVE-2018-4853 | Siemens SICLOCK TC100和SICLOCK TC400 安全漏洞 — SICLOCK TC100, SICLOCK TC400 | 7.5 | - | 2018-07-03 |
| CVE-2018-4854 | Siemens SICLOCK TC100和SICLOCK TC400 安全漏洞 — SICLOCK TC100, SICLOCK TC400 | 8.8 | - | 2018-07-03 |
| CVE-2011-4190 | kdump 安全漏洞 — kdump | 5.3 | - | 2018-06-08 |
| CVE-2018-4840 | 多款Siemens产品访问控制错误漏洞 — DIGSI 4 | 7.5 | - | 2018-03-08 |
| CVE-2018-1164 | ZyXEL P-870H-51 DSL Router 安全漏洞 — ZyXEL P-870H-51 DSL Router | 9.8 | - | 2018-02-21 |
| CVE-2018-4834 | Siemens Desigo PXC Series 代码问题漏洞 — Desigo PXC00-E.D V4.10 | 9.8 | Critical | 2018-01-24 |
| CVE-2017-3184 | 多款ACTi产品安全漏洞 — ACTi D, B, I, and E series cameras | 9.8 | - | 2017-12-15 |
| CVE-2017-13997 | Schneider Electric InduSoft Web Studio和InTouch Machine Edition 安全漏洞 — Schneider Electric InduSoft Web Studio, InTouch Machine Edition | 9.8 | - | 2017-10-02 |
| CVE-2017-12733 | 多款OPW产品安全漏洞 — OPW Fuel Management Systems SiteSentinel Integra and SiteSentinel iSite | 9.8 | - | 2017-09-09 |
CWE-306(关键功能的认证机制缺失) 是常见的弱点类别,本平台收录该类弱点关联的 1656 条 CVE 漏洞。