CWE-306 关键功能的认证机制缺失 类弱点 1656 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-306指关键功能缺乏身份验证,属于访问控制缺陷。攻击者可直接调用需高权限或消耗大量资源的功能,无需提供凭证,从而实施未授权操作或资源耗尽攻击。开发者应确保所有敏感操作强制实施身份验证机制,严格校验用户身份,防止未认证请求访问关键业务逻辑,保障系统安全。
public BankAccount createBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountSSN); account.setBalance(balance); return account; }
private boolean isUserAuthentic = false; // authenticate user, // if user is authenticated then set variable to true // otherwise set variable to false public boolean authenticateUser(String username, String password) { ... } public BankAccount createNewBankAccount(String accountNumber, String accountType, String accountName, String accountSSN, double balance) { BankAccount account = null; if (isUserAuthentic) { account = new BankAccount(); account.setAccountNumber(accountNumber); account.setAccountType(accountType); account.setAccountOwnerName(accountName); account.setAccountOwnerSSN(accountS
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2017-6872 | Siemens OZW672和OZW772 安全漏洞 — OZW672, OZW772 | 6.5 | - | 2017-08-08 |
| CVE-2017-6873 | Siemens OZW672和OZW772 安全漏洞 — OZW672, OZW772 | 7.4 | - | 2017-08-08 |
| CVE-2017-3216 | 多款WiMAX路由器安全漏洞 — BM2022 | 9.8 | - | 2017-06-20 |
| CVE-2016-10364 | Elasticsearch Kibana 安全漏洞 — Elastic X-Pack Security | 4.3 | - | 2017-06-16 |
| CVE-2014-9197 | Schneider Electric ETG3000 FactoryCast HMI Gateway 权限许可和访问控制漏洞 — ETG3000 FactoryCast HMI Gateway | 5.3 | - | 2015-01-27 |
| CVE-2014-9195 | Phoenix Contact ProConOs和MultiProg 权限许可和访问控制漏洞 — ProConOs | 9.8 | - | 2015-01-17 |
CWE-306(关键功能的认证机制缺失) 是常见的弱点类别,本平台收录该类弱点关联的 1656 条 CVE 漏洞。