CWE-494 下载代码缺少完整性检查 类弱点 122 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-494指下载代码时未进行完整性校验的漏洞。攻击者常通过劫持传输通道、DNS欺骗或入侵源服务器,篡改下载内容以植入恶意代码。开发者应实施数字签名验证或哈希校验,确保代码来源可信且未被篡改,从而防止执行被操纵的程序,保障系统安全。
URL[] classURLs= new URL[]{ new URL("file:subdir/") }; URLClassLoader loader = new URLClassLoader(classURLs); Class loadedClass = Class.forName("loadMe", true, loader);
//assume the password is already encrypted, avoiding CWE-312 function authenticate($username,$password){ include("http://external.example.com/dbInfo.php"); //dbInfo.php makes $dbhost, $dbuser, $dbpass, $dbname available mysql_connect($dbhost, $dbuser, $dbpass) or die ('Error connecting to mysql'); mysql_select_db($dbname); $query = 'Select * from users where username='.$username.' And password='.$password; $result = mysql_query($query); if(mysql_numrows($result) == 1){ mysql_close(); return true; } else{ mysql_close(); return false; } }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2017-12740 | Siemens LOGO! Soft Comfort 安全漏洞 — Siemens LOGO! Soft Comfort (All versions before V8.2) | 5.9 | - | 2017-12-26 |
| CVE-2014-2378 | Sensys Networks VSN240-F/VSN240-T sensors VDS/TrafficDOT 代码注入漏洞 — VSN240-F | 7.5 | - | 2014-09-05 |
CWE-494(下载代码缺少完整性检查) 是常见的弱点类别,本平台收录该类弱点关联的 122 条 CVE 漏洞。