目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-354 完整性检查值验证不恰当 类漏洞列表 92

CWE-354 完整性检查值验证不恰当 类弱点 92 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-354 属于完整性校验失效漏洞,指产品未正确验证消息的校验和或完整性检查值。攻击者常利用此缺陷篡改传输中的数据,而系统因无法检测修改导致处理恶意或损坏信息。开发者应严格遵循协议规范,在数据使用前实施正确的校验算法,确保数据未被篡改,从而有效规避此类安全风险。

MITRE CWE 官方描述
CWE:CWE-354 完整性校验值验证不当 英文:产品未验证或错误验证消息的完整性校验值(integrity check values)或“校验和”(checksums)。这可能导致其无法检测数据在传输过程中是否被修改或损坏。 在使用前对校验和(checksums)进行不当验证会带来不必要的风险,而这种风险很容易得到缓解。协议规范描述了用于计算校验和(checksum)的算法。因此,实现该计算并验证计算得到的校验和(checksum)与接收到的校验和(checksum)是否匹配,是一件简单的事情。对计算得到的校验和(checksum)与接收到的校验和(checksum)进行不当验证可能会导致更为严重的后果。
常见影响 (3)
Integrity, Other Modify Application Data, Other
Integrity checks usually use a secret key that helps authenticate the data origin. Skipping integrity checking generally opens up the possibility that new data from an invalid source can be injected.
Integrity, Other Other
Data that is parsed and used may be corrupted.
Non-Repudiation, Other Hide Activities, Other
Without a checksum check, it is impossible to determine if any changes have been made to the data after it was sent.
缓解措施 (1)
Implementation Ensure that the checksums present in messages are properly checked in accordance with the protocol specification before they are parsed and used.
代码示例 (1)
The following example demonstrates the weakness.
sd = socket(AF_INET, SOCK_DGRAM, 0); serv.sin_family = AF_INET; serv.sin_addr.s_addr = htonl(INADDR_ANY); servr.sin_port = htons(1008); bind(sd, (struct sockaddr *) & serv, sizeof(serv)); while (1) { memset(msg, 0x0, MAX_MSG); clilen = sizeof(cli); if (inet_ntoa(cli.sin_addr)==...) n = recvfrom(sd, msg, MAX_MSG, 0, (struct sockaddr *) & cli, &clilen); }
Bad · C
while(true) { DatagramPacket packet = new DatagramPacket(data,data.length,IPAddress, port); socket.send(sendPacket); }
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-54578 import-verify 校验和数据比较故障 — mport 2.0 Low 2026-09-17
CVE-2026-54580 zstd索引解压失败致数据损坏漏洞 — mport 8.3 High 2026-09-17
CVE-2026-73459 Security Advisory 0160 — EOS 7.4 High 2026-09-15
CVE-2026-76852 Netcore NR268 1.7.121109 固件校验绕过漏洞 — NR268 8.8 High 2026-09-15
CVE-2026-54174 Chainguard melange 输入验证错误漏洞 — melange 8.3 High 2026-09-11
CVE-2026-72929 Microsoft Windows Installer 加密问题漏洞 — Windows 11 version 23H2 7.8 High 2026-09-08
CVE-2026-20354 Cisco Secure Email 加密问题漏洞 — Cisco Secure Email 5.9 Medium 2026-09-02
CVE-2026-82549 Magma 输入验证错误漏洞 — Magma 8.3 High 2026-08-30
CVE-2026-75803 OpenSSL 加密问题漏洞 — OpenSSL - - 2026-08-25
CVE-2026-75625 Uber Open Source Kraken 加密问题漏洞 — kraken 9.0 Critical 2026-08-18
CVE-2026-12817 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-12816 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-12803 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-12802 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-58061 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-59642 Legion of the Bouncy Castle Inc BC-JAVA 加密问题漏洞 — BC-JAVA 8.7 High 2026-08-03
CVE-2026-56416 NLnet Labs Unbound 加密问题漏洞 — Unbound 4.8 Medium 2026-07-22
CVE-2026-16317 Amazon s2n-tls 加密问题漏洞 — s2n-tls 6.5 Medium 2026-07-21
CVE-2026-13385 ASUS Router 加密问题漏洞 — Router 9.5 Critical 2026-07-15
CVE-2026-9653 Rockwell Automation 1756-EN3 加密问题漏洞 — 1756-EN2, 1756-EN3 - - 2026-07-14
CVE-2026-8720 wolfSSL 加密问题漏洞 — wolfSSL - - 2026-06-25
CVE-2026-50021 pnpm 加密问题漏洞 — pnpm 6.8 Medium 2026-06-25
CVE-2026-50128 Mastodon 加密问题漏洞 — mastodon 5.3 Medium 2026-06-24
CVE-2026-48028 Mastodon 加密问题漏洞 — mastodon 6.5 Medium 2026-06-24
CVE-2026-49230 Apache APISIX 加密问题漏洞 — Apache APISIX - - 2026-06-19
CVE-2025-11694 Rockwell Automation CompactLogix 5370 加密问题漏洞 — CompactLogix 5370 - - 2026-06-16
CVE-2026-34182 OpenSSL 安全漏洞 — OpenSSL - - 2026-06-09
CVE-2026-34181 OpenSSL 安全漏洞 — OpenSSL - - 2026-06-09
CVE-2026-8597 Amazon SageMaker Python SDK 安全漏洞 — AWS 7.2 High 2026-05-14
CVE-2026-32148 Hex 安全漏洞 — hex 5.5 - 2026-04-30

CWE-354(完整性检查值验证不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 92 条 CVE 漏洞。