CWE-494 下载代码缺少完整性检查 类弱点 122 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-494指下载代码时未进行完整性校验的漏洞。攻击者常通过劫持传输通道、DNS欺骗或入侵源服务器,篡改下载内容以植入恶意代码。开发者应实施数字签名验证或哈希校验,确保代码来源可信且未被篡改,从而防止执行被操纵的程序,保障系统安全。
URL[] classURLs= new URL[]{ new URL("file:subdir/") }; URLClassLoader loader = new URLClassLoader(classURLs); Class loadedClass = Class.forName("loadMe", true, loader);
//assume the password is already encrypted, avoiding CWE-312 function authenticate($username,$password){ include("http://external.example.com/dbInfo.php"); //dbInfo.php makes $dbhost, $dbuser, $dbpass, $dbname available mysql_connect($dbhost, $dbuser, $dbpass) or die ('Error connecting to mysql'); mysql_select_db($dbname); $query = 'Select * from users where username='.$username.' And password='.$password; $result = mysql_query($query); if(mysql_numrows($result) == 1){ mysql_close(); return true; } else{ mysql_close(); return false; } }
CWE-494(下载代码缺少完整性检查) 是常见的弱点类别,本平台收录该类弱点关联的 122 条 CVE 漏洞。