CWE-488 对错误会话暴露数据元素 类弱点 34 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-488 属于会话状态管理漏洞,指产品未能有效隔离不同会话的状态边界,导致数据错误地泄露或混用。攻击者常利用单例对象(如 Servlet)或共享对象池中的成员变量,使敏感数据从一个会话“渗漏”至另一个会话,从而窃取信息或实施越权操作。开发者应避免在单例或共享对象中存储会话相关数据,确保每个请求拥有独立的状态上下文,并严格实施会话隔离机制。
public class GuestBook extends HttpServlet { String name; protected void doPost (HttpServletRequest req, HttpServletResponse res) { name = req.getParameter("name"); ... out.println(name + ", thanks for visiting!"); } }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-6162 | Red Hat Undertow 资源管理错误漏洞 | 7.5 | High | 2024-06-20 |
| CVE-2024-1223 | PaperCut NG 安全漏洞 — PaperCut NG, PaperCut MF | 4.8 | Medium | 2024-03-14 |
| CVE-2024-27935 | Deno 安全漏洞 — deno | 7.2 | High | 2024-03-06 |
| CVE-2023-6519 | Mia Technology MIA-MED 安全漏洞 — MİA-MED | 7.5 | High | 2024-02-08 |
CWE-488(对错误会话暴露数据元素) 是常见的弱点类别,本平台收录该类弱点关联的 34 条 CVE 漏洞。