目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-313 在文件或磁盘上的明文存储 类漏洞列表 31

CWE-313 在文件或磁盘上的明文存储 类弱点 31 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-313 指在文件或磁盘上以明文形式存储敏感信息的漏洞。攻击者若获取文件访问权限或拥有物理及管理员权限,可直接读取数据;即便信息经过编码,攻击者仍可能识别并解码。为避免此风险,开发者应对敏感数据实施强加密存储,确保密钥安全管理,并定期审查数据存储逻辑,防止凭据等关键信息以可逆或明文方式持久化。

MITRE CWE 官方描述
CWE:CWE-313 文件/磁盘上的明文存储(Cleartext Storage in a File or on Disk) 英文:产品在文件(file)或磁盘(disk)中以明文(cleartext)形式存储敏感信息(sensitive information)。 具有文件访问权限的攻击者,或具有原始磁盘(raw disk)物理访问权限或管理员(administrator)访问权限的攻击者,可能会读取这些敏感信息。即使信息以非人类可读的方式进行了编码(encoded),某些技术仍可能确定所使用的编码方式,进而对信息进行解码(decode)。
常见影响 (1)
Confidentiality Read Application Data
代码示例 (1)
The following examples show a portion of properties and configuration files for Java and ASP.NET applications. The files include username and password information but they are stored in cleartext.
# Java Web App ResourceBundle properties file ... webapp.ldap.username=secretUsername webapp.ldap.password=secretPassword ...
Bad · Java
... <connectionStrings> <add name="ud_DEV" connectionString="connectDB=uDB; uid=db2admin; pwd=password; dbalias=uDB;" providerName="System.Data.Odbc" /> </connectionStrings> ...
Bad · ASP.NET
CVE ID 标题 CVSS 风险等级 Published
CVE-2016-6538 TrackR Bravo 信息泄露漏洞 — Bravo Mobile Application 8.8 - 2018-07-06

CWE-313(在文件或磁盘上的明文存储) 是常见的弱点类别,本平台收录该类弱点关联的 31 条 CVE 漏洞。