CWE-497 将系统数据暴露到未授权控制的范围 类弱点 353 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-497属于敏感信息泄露漏洞,指产品未能阻止未授权方访问底层系统信息。攻击者常利用网络通信中的错误响应或调试信息,获取操作系统、数据库配置等敏感细节,进而辅助后续攻击。开发者应严格限制错误信息的输出,确保仅返回必要的业务数据,并实施最小权限原则,防止敏感系统细节暴露给外部不可信实体。
char* path = getenv("PATH"); ... sprintf(stderr, "cannot find exe on path %s\n", path);
//assume getCurrentUser() returns a username that is guaranteed to be alphanumeric (avoiding CWE-78) $userName = getCurrentUser(); $command = 'ps aux | grep ' . $userName; system($command);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-26911 | WordPress plugin System Dashboard 安全漏洞 — System Dashboard | 4.3 | Medium | 2025-02-25 |
| CVE-2025-26758 | WordPress plugin Spotlight Social Feeds 安全漏洞 — Spotlight Social Media Feeds | 5.3 | Medium | 2025-02-17 |
| CVE-2025-1212 | GitLab Enterprise Edition和GitLab Community Edition 安全漏洞 — GitLab | 4.3 | Medium | 2025-02-12 |
| CVE-2025-1144 | Quanxun School Affairs System 安全漏洞 — School Affairs System | 9.8 | Critical | 2025-02-11 |
| CVE-2024-8550 | AgentScope 安全漏洞 — modelscope/agentscope | 7.5 | - | 2025-02-10 |
| CVE-2024-37526 | IBM Watson Query 安全漏洞 — Data Virtualization | 6.5 | Medium | 2025-01-27 |
| CVE-2024-40706 | IBM InfoSphere Information Server 安全漏洞 — InfoSphere Information Server | 5.3 | Medium | 2025-01-24 |
| CVE-2024-53683 | Ossur Mobile Logic Application 安全漏洞 — Mobile Logic Application | 4.4 | Medium | 2025-01-17 |
| CVE-2024-11029 | Red Hat FreeIPA 安全漏洞 | 5.5 | Medium | 2025-01-15 |
| CVE-2025-0061 | SAP BusinessObjects Business Intelligence Platform 安全漏洞 — SAP BusinessObjects Business Intelligence Platform | 8.7 | High | 2025-01-14 |
| CVE-2025-0059 | SAP NetWeaver Application Server 安全漏洞 — SAP NetWeaver Application Server ABAP (applications based on SAP GUI for HTML) | 6.0 | Medium | 2025-01-14 |
| CVE-2025-0056 | SAP GUI 安全漏洞 — SAP GUI for Java | 6.0 | Medium | 2025-01-14 |
| CVE-2025-0055 | SAP GUI 安全漏洞 — SAP GUI for Windows | 6.0 | Medium | 2025-01-14 |
| CVE-2024-45640 | IBM Security ReaQta 安全漏洞 — Security QRadar EDR | 5.3 | Medium | 2025-01-07 |
| CVE-2024-52367 | IBM Concert 安全漏洞 — Concert Software | 5.3 | Medium | 2025-01-07 |
| CVE-2024-12993 | Transsion Holdings Infinix Mobile devices 安全漏洞 — com.rlk.weathers | 4.3 | - | 2024-12-30 |
| CVE-2024-52321 | Sharp多款产品 安全漏洞 — home 5G HR02 | 7.5 | - | 2024-12-23 |
| CVE-2024-54279 | WordPress plugin WP-NERD Toolkit 安全漏洞 — WP-NERD Toolkit | 7.5 | High | 2024-12-16 |
| CVE-2023-23472 | IBM InfoSphere Information Server和IBM InfoSphere DataStage Flow Designer 安全漏洞 — InfoSphere Information Server | 3.1 | Low | 2024-12-11 |
| CVE-2024-32732 | SAP BusinessObjects Business Intelligence Platform 安全漏洞 — SAP BusinessObjects Business Intelligence platform | 5.3 | Medium | 2024-12-10 |
| CVE-2024-53814 | WordPress plugin Analytify 安全漏洞 — Analytify | 6.5 | Medium | 2024-12-09 |
| CVE-2024-53867 | Element Synapse 安全漏洞 — synapse | 4.3 | Medium | 2024-12-03 |
| CVE-2024-25035 | IBM Cognos Controller 安全漏洞 — Cognos Controller | 5.3 | Medium | 2024-12-03 |
| CVE-2024-53768 | WordPress plugin Content Audit Exporter 安全漏洞 — Content Audit Exporter | 5.3 | Medium | 2024-11-30 |
| CVE-2024-22037 | SUSE Manager 安全漏洞 — SUSE Manager Server 5.0 | 5.5 | Medium | 2024-11-28 |
| CVE-2024-10240 | GitLab Enterprise Edition 安全漏洞 — GitLab | 5.3 | Medium | 2024-11-26 |
| CVE-2024-9929 | Hitachi Energy NSD570 安全漏洞 — NSD570 Teleprotection Equipment | 4.3 | Medium | 2024-11-26 |
| CVE-2024-41781 | IBM PowerVM Hypervisor 安全漏洞 — PowerVM Hypervisor | 5.1 | Medium | 2024-11-22 |
| CVE-2024-52033 | Rakuten Turbo 5G 安全漏洞 — Rakuten Turbo 5G | 5.3 | Medium | 2024-11-20 |
| CVE-2024-37070 | IBM Concert 安全漏洞 — Concert Software | 4.3 | Medium | 2024-11-19 |
CWE-497(将系统数据暴露到未授权控制的范围) 是常见的弱点类别,本平台收录该类弱点关联的 353 条 CVE 漏洞。