目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-348 使用不可信的源 类漏洞列表 69

CWE-348 使用不可信的源 类弱点 69 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-348 属于信任管理缺陷,指系统在处理相同数据时,优先采用验证能力弱、可信度低或抗攻击性差的来源。攻击者常通过操控不可信数据源,注入恶意内容以绕过安全校验,进而实施注入攻击或逻辑绕过。开发者应建立严格的数据信任分级机制,优先使用经过身份验证和完整性校验的可靠数据源,并对所有输入进行严格过滤与验证,确保关键决策仅基于可信信息。

MITRE CWE 官方描述
CWE:CWE-348 Use of Less Trusted Source 英文:The product has two different sources of the same data or information, but it uses the source that has less support for verification, is less trusted, or is less resistant to attack.
常见影响 (1)
Access Control Bypass Protection Mechanism, Gain Privileges or Assume Identity
An attacker could utilize the untrusted data source to bypass protection mechanisms and gain access to sensitive data.
代码示例 (1)
This code attempts to limit the access of a page to certain IP Addresses. It checks the 'HTTP_X_FORWARDED_FOR' header in case an authorized user is sending the request through a proxy.
$requestingIP = '0.0.0.0'; if (array_key_exists('HTTP_X_FORWARDED_FOR', $_SERVER)) { $requestingIP = $_SERVER['HTTP_X_FORWARDED_FOR']; else{ $requestingIP = $_SERVER['REMOTE_ADDR']; } if(in_array($requestingIP,$ipAllowlist)){ generatePage(); return; } else{ echo "You are not authorized to view this page"; return; }
Bad · PHP
$requestingIP = '0.0.0.0'; if (array_key_exists('HTTP_X_FORWARDED_FOR', $_SERVER)) { echo "This application cannot be accessed through a proxy."; return; else{ $requestingIP = $_SERVER['REMOTE_ADDR']; } ...
Good · PHP
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-102630 UnoPim 2.0.0 缓存投毒漏洞 — unopim 4.7 Medium 2026-09-29
CVE-2026-101277 OpenDKIM dkim_process_set 标签令牌解析漏洞 — OpenDKIM 6.5 Medium 2026-09-28
CVE-2026-100653 vLLM 0.28.0 前漏洞传播不完整 — vllm 6.5 Medium 2026-09-26
CVE-2026-97404 OpenStack Zaqar < 22.0.2 WSGI认证绕过漏洞 — Zaqar 9.2 Critical 2026-09-24
CVE-2026-92530 GitLab 使用不可信来源漏洞 — GitLab 4.3 Medium 2026-09-23
CVE-2026-84718 Automation-controller IP欺骗致日志伪造漏洞 — Red Hat Ansible Automation Platform 2.5 for RHEL 8 4.3 Medium 2026-09-23
CVE-2026-61589 djust WebSocket 重构请求缺失Host导致租户解析错误 — djust 6.3 Medium 2026-09-16
CVE-2026-90679 Forgejo 信任管理问题漏洞 — Forgejo 4.3 Medium 2026-09-13
CVE-2026-16272 PayTR Payment and Electronic Money Institution PayTR Virtual Pos iFrame API 信任管理问题漏洞 — PayTR Virtual Pos iFrame API (v9x) WHMCS Module 9.1 Critical 2026-09-09
CVE-2026-16732 Fastify 信任管理问题漏洞 — fastify 6.1 Medium 2026-08-18
CVE-2026-25552 Ghost-CLI 信任管理问题漏洞 — Ghost-CLI 3.7 Low 2026-07-31
CVE-2026-63220 CodeIgniter4 信任管理问题漏洞 — CodeIgniter4 4.8 Medium 2026-07-31
CVE-2026-50243 NLnet Labs Unbound 信任管理问题漏洞 — Unbound - - 2026-07-22
CVE-2026-63770 Glance 信任管理问题漏洞 — glance 7.5 High 2026-07-20
CVE-2026-64619 Lan FileCodeBox 信任管理问题漏洞 — FileCodeBox 7.5 High 2026-07-20
CVE-2026-9561 Eclipse kura 输入验证错误漏洞 — Eclipse Kura - - 2026-07-14
CVE-2026-58122 Nathan Esquenazi Hermes WebUI 信任管理问题漏洞 — hermes-webui 9.1 Critical 2026-07-09
CVE-2026-59897 Hono 信任管理问题漏洞 — hono 4.8 Medium 2026-07-08
CVE-2026-59999 OpenBSD OpenSSH 信任管理问题漏洞 — OpenSSH 5.9 Medium 2026-07-08
CVE-2026-46466 Dell PowerProtect Data Domain 信任管理问题漏洞 — PowerProtect Data Domain 2.7 Low 2026-07-03
CVE-2026-57942 LibreTranslate 信任管理问题漏洞 — LibreTranslate 5.3 Medium 2026-06-29
CVE-2026-54289 honojs hono 信任管理问题漏洞 — hono 4.8 Medium 2026-06-22
CVE-2026-12249 Canonical adsys 信任管理问题漏洞 8.3 Critical 2026-06-22
CVE-2026-48772 ProxySQL 信任管理问题漏洞 — proxysql 10.0 Critical 2026-06-19
CVE-2026-44046 Apache APISIX 信任管理问题漏洞 — Apache APISIX - - 2026-06-19
CVE-2020-37248 OfflineIMAP 安全漏洞 — OfflineIMAP 6.5 Medium 2026-06-08
CVE-2026-43634 HestiaCP 安全漏洞 — hestiacp 7.5 High 2026-05-19
CVE-2026-40226 systemd 安全漏洞 — systemd 6.4 Medium 2026-04-10
CVE-2026-35391 Bulwark Webmail 安全漏洞 — webmail 9.1AI Critical AI 2026-04-06
CVE-2026-35507 shynet 安全漏洞 — Shynet 6.4 Medium 2026-04-03

CWE-348(使用不可信的源) 是常见的弱点类别,本平台收录该类弱点关联的 69 条 CVE 漏洞。