目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-425 直接请求(强制性浏览) 类漏洞列表 87

CWE-425 直接请求(强制性浏览) 类弱点 87 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-425 属于强制浏览漏洞,指 Web 应用未对受限 URL、脚本或文件实施充分的授权控制。攻击者通常通过猜测或遍历目录结构,直接访问未授权的资源以获取敏感数据。开发者应确保服务器对所有请求严格执行身份验证与权限检查,避免依赖前端隐藏或路径混淆来保护资源,从而防止未授权访问。

MITRE CWE 官方描述
CWE:CWE-425 直接请求(Forced Browsing) 英文:Web 应用程序未在所有受限 URL、脚本或文件上充分执行适当的授权控制。
常见影响 (1)
Confidentiality, Integrity, Availability, Access Control Read Application Data, Modify Application Data, Execute Unauthorized Code or Commands, Gain Privileges or Assume Identity
缓解措施 (2)
Architecture and Design, Operation Apply appropriate access control authorizations for each access to all restricted URLs, scripts or files.
Architecture and Design Consider using MVC based frameworks such as Struts.
代码示例 (1)
If forced browsing is possible, an attacker may be able to directly access a sensitive page by entering a URL similar to the following.
http://somesite.com/someapplication/admin.jsp
Attack · JSP
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-40532 Synology DSM强制浏览漏洞致信息泄露 — DiskStation Manager (DSM) 6.5 Medium 2026-09-18
CVE-2026-36453 Rhymix 授权问题漏洞 — Rhymix 7.4 High 2026-09-13
CVE-2026-14953 Frauscher Sensortechnik FDS102 授权问题漏洞 — FDS 102 4.3 Medium 2026-08-20
CVE-2026-60011 Sharp MFP 授权问题漏洞 — Sharp MFPs 5.3 Medium 2026-08-03
CVE-2026-21760 HCL DevOps Loop 授权问题漏洞 — DevOps Loop 4.6 Medium 2026-07-17
CVE-2024-23573 HCL Aftermarket EPC 授权问题漏洞 — Aftermarket EPC 3.7 Low 2026-07-17
CVE-2026-10521 MB Connect Line mbCONNECT24 授权问题漏洞 — mbCONNECT24 7.2 High 2026-06-23
CVE-2026-9610 IBM Datacap 授权问题漏洞 — Datacap 2.3 Low 2026-06-22
CVE-2026-34028 Wertheim SafeController Software for VAULT ROOMS 授权问题漏洞 — Wertheim SafeController Software for VAULT ROOMS (Safe Deposit Locker System) - - 2026-06-15
CVE-2026-11986 Keycloak 安全漏洞 — Red Hat build of Keycloak 26.6 4.9 Medium 2026-06-11
CVE-2026-8205 Concrete CMS 安全漏洞 — Concrete CMS - - 2026-05-21
CVE-2026-7500 Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 5.4 Medium 2026-04-30
CVE-2024-58343 Vision Helpdesk 安全漏洞 — Helpdesk 4.3 Medium 2026-04-16
CVE-2025-15587 Tinycontrol多款产品 安全漏洞 — Lan Kontroler v3.5 8.1AI High AI 2026-03-16
CVE-2026-1978 NanoCMS 安全漏洞 — NanoCMS 5.3 Medium 2026-02-06
CVE-2026-0790 ALGO 8180 IP Audio Alerter 安全漏洞 — 8180 IP Audio Alerter 7.5 - 2026-01-23
CVE-2025-67844 Mintlify 安全漏洞 — Mintlify Platform 5.0 Medium 2025-12-19
CVE-2025-65011 WODESYS WD-R608U 安全漏洞 — WD-R608U 7.5AI High AI 2025-12-18
CVE-2025-26381 Johnson Controls OpenBlue Workplace 安全漏洞 — OpenBlue Workplace (formerly FM Systems) 7.5AI High AI 2025-12-17
CVE-2025-57823 Fortinet FortiAuthenticator 安全漏洞 — FortiAuthenticator 2.6 Low 2025-12-09
CVE-2025-6195 GitLab EE 安全漏洞 — GitLab 4.3 Medium 2025-11-26
CVE-2025-62778 Frappe Learning 安全漏洞 — lms 5.3AI Medium AI 2025-10-27
CVE-2025-11280 Frappe Learning Management System 安全漏洞 — LMS 3.7 Low 2025-10-05
CVE-2025-59797 Profession Fit 安全漏洞 — Profession Fit 5.8 Medium 2025-09-22
CVE-2025-10287 roncoo-pay 安全漏洞 — roncoo-pay 3.1 Low 2025-09-12
CVE-2025-31971 HCL AIML Solutions for SXVersions 1 Total 安全漏洞 — AIML Solutions for SX 5.1 Medium 2025-08-28
CVE-2025-55736 FlaskBlog 安全漏洞 — FlaskBlog 8.8AI High AI 2025-08-19
CVE-2025-41404 iroha Board 安全漏洞 — iroha Board 4.3AI Medium AI 2025-06-26
CVE-2025-53073 Sentry 安全漏洞 — Sentry 4.2 Medium 2025-06-24
CVE-2025-52920 InnoShop 安全漏洞 — InnoShop 6.4 Medium 2025-06-23

CWE-425(直接请求(强制性浏览)) 是常见的弱点类别,本平台收录该类弱点关联的 87 条 CVE 漏洞。