目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-451 关键信息的UI错误表达 类漏洞列表 125

CWE-451 关键信息的UI错误表达 类弱点 125 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-451 指用户界面未能准确展示关键信息,导致数据或其来源被隐藏或伪造。攻击者常利用此缺陷,通过篡改界面显示虚假内容,伪装成可信来源以欺骗用户,这通常是网络钓鱼攻击的关键环节。开发者应确保界面信息真实、透明且不可篡改,严格验证数据来源,避免误导用户做出错误判断,从而有效防范此类社会工程学攻击。

MITRE CWE 官方描述
CWE:CWE-451 关键信息在用户界面 (UI) 中的误表示 英文:用户界面 (UI) 未能向用户正确表示关键信息,导致该信息或其来源被掩盖或伪造。这通常是网络钓鱼攻击 (phishing attacks) 的一个组成部分。 如果攻击者能够导致用户界面 (UI) 显示错误数据,或以其他方式说服用户显示看似来自可信源的信息,那么攻击者就可以诱骗用户执行错误的操作。这通常是网络钓鱼攻击的一个组成部分,但也存在其他类型的问题。例如,如果用户界面 (UI) 用于监控系统或网络的安全状态,那么省略或掩盖重要指示器可能会阻止用户检测和响应安全关键事件。用户界面 (UI) 误表示可以采取多种形式: * **指示器错误 (Incorrect indicator)**:显示错误的信息,这阻止了用户理解产品或产品所监控环境的真实状态,特别是潜在的危险条件或操作。这可以细分为几种不同的子类型。 * **覆盖 (Overlay)**:显示器的某个区域旨在提供关键信息,但另一个进程可以通过在其上方叠加另一个元素来修改显示器。用户未与预期的用户界面 (UI) 部分进行交互。这是导致点击劫持 (clickjacking) 攻击的问题,尽管存在许多其他涉及覆盖的攻击类型。 * **图标操纵 (Icon manipulation)**:错误的图标或错误的颜色指示器可能受到操纵(例如,使危险的 .EXE 可执行文件看起来像无害的 .GIF)。 * **时序 (Timing)**:产品正在执行状态转换或上下文切换,并通过指示器呈现给用户,但竞争条件 (race condition) 可能导致在产品完全切换上下文之前使用了错误的指示器。如果攻击者能够触发错误,竞争窗口可能会无限期延长。 * **视觉截断 (Visual truncation)**:重要信息可能会被从显示器中截断,例如,由于恶意部分被截断,带有危险扩展名的长文件名未在图形用户界面 (GUI) 中显示。过多的空白使用也可能导致截断,或将潜在的危险指示器置于用户的视野之外(例如,“filename.txt .exe”)。当由于长度以外的原因移除部分信息时,也会发生另一种类型的截断,例如在输入中间意外插入输入结束标记,如 C 风格字符串中的 NUL 字节。 * **视觉区分 (Visual distinction)**:视觉信息可能以使得用户难以快速且正确地区分显示器的关键部分和非关键部分的方式呈现。 * **同形字 (Homographs)**:来自不同字符集、字体或语言的字母可能看起来非常相似(即视觉上等效),从而导致人类用户误读文本(例如,进行网络钓鱼攻击以诱骗用户访问恶意网站,以……)
常见影响 (1)
Non-Repudiation, Access Control Hide Activities, Bypass Protection Mechanism
缓解措施 (2)
Implementation Perform data validation (e.g. syntax, length, etc.) before interpreting the data.
Architecture and Design Create a strategy for presenting information, and plan for how to display unusual characters.
CVE ID 标题 CVSS 风险等级 Published
CVE-2024-52271 Documenso 安全漏洞 — Documenso 4.3 - 2024-12-05
CVE-2024-52270 DropBox Sign 安全漏洞 — DropBox Sign 8.2 High 2024-12-05
CVE-2024-52269 Docusign API 安全漏洞 — DocuSign 3.5 - 2024-12-04
CVE-2024-52277 DocuSeal 安全漏洞 — DocuSeal 4.3 - 2024-12-04
CVE-2024-52276 Docusign API 安全漏洞 — DocuSign 4.3 - 2024-12-04
CVE-2024-49040 Microsoft Exchange Server 安全漏洞 — Microsoft Exchange Server 2019 Cumulative Update 13 7.5 High 2024-11-12
CVE-2024-51749 Element 安全漏洞 — element-web 3.5 Low 2024-11-12
CVE-2024-47044 NTT EAST多款产品 安全漏洞 — Hikari Denwa router RT-400MI 8.2AI High AI 2024-09-26
CVE-2024-43461 Microsoft Windows MSHTML Platform 安全漏洞 — Windows 10 Version 1507 8.8 High 2024-09-10
CVE-2024-38197 Microsoft Teams 安全漏洞 — Microsoft Teams for iOS 6.5 Medium 2024-08-13
CVE-2024-6595 GitLab 安全漏洞 — GitLab 3.0 Low 2024-07-17
CVE-2024-38112 Microsoft Windows MSHTML Platform 安全漏洞 — Windows 10 Version 22H2 7.5 High 2024-07-09
CVE-2024-38082 Microsoft Edge 安全漏洞 — Microsoft Edge (Chromium-based) 4.7 Medium 2024-06-20
CVE-2024-38093 Microsoft Edge 安全漏洞 — Microsoft Edge (Chromium-based) 4.3 Medium 2024-06-20
CVE-2024-30055 Microsoft Edge 安全漏洞 — Microsoft Edge (Chromium-based) 5.4 Medium 2024-05-10
CVE-2023-50938 IBM PowerSC 安全漏洞 — PowerSC 6.5 Medium 2024-02-02
CVE-2022-39258 mailcow 输入验证错误漏洞 — mailcow-dockerized 8.1 High 2022-09-27
CVE-2022-2800 Gym Management System 安全漏洞 — Gym Management System 4.3 Medium 2022-08-12
CVE-2021-27773 HCL Technologies HCL Sametime 安全漏洞 — Sametime 4.2 Medium 2022-05-12
CVE-2021-27414 Ellipse Enterprise Asset Management跨站脚本漏洞 — Ellipse Enterprise Asset Management (EAM) 5.5 Medium 2022-03-11
CVE-2022-23646 ZEIT Next.js 安全漏洞 — next.js 5.9 Medium 2022-02-17
CVE-2021-41598 GitHub Enterprise Server 安全漏洞 — GitHub Enterprise Server 8.8 - 2022-01-25
CVE-2021-33593 Naver Whale Browser 安全漏洞 — NAVER Whale browser 5.3 - 2021-11-02
CVE-2021-22866 GitHub Enterprise Server 安全漏洞 — GitHub Enterprise Server 8.8 - 2021-05-14
CVE-2020-7370 Danyil Vasilenko Bolt Browser 访问控制错误漏洞 — Bolt Browser 4.3 Medium 2020-10-20
CVE-2020-7371 Yandex Browser 安全漏洞 — RITS Browser 4.3 Medium 2020-10-20
CVE-2020-7364 Alibaba Group UC Browser 安全漏洞 — UC Browser 4.3 Medium 2020-10-20
CVE-2020-7369 Yandex Browser 访问控制错误漏洞 — Yandex Browser 4.3 Medium 2020-10-20
CVE-2020-7363 Alibaba Group UC Browser 安全漏洞 — UC Browser 4.3 Medium 2020-10-20
CVE-2020-10775 ovirt-engine 输入验证错误漏洞 — ovirt-engine 4.7 - 2020-08-24

CWE-451(关键信息的UI错误表达) 是常见的弱点类别,本平台收录该类弱点关联的 125 条 CVE 漏洞。