CWE-639 通过用户控制密钥绕过授权机制 类弱点 1605 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-5942 | WordPress plugin Page and Post Clone 安全漏洞 — Fast Page & Post Duplicator | 4.3 | Medium | 2024-06-29 |
| CVE-2024-1107 | Talya Informatics Travel APPS 安全漏洞 — Travel APPS | 9.8 | Critical | 2024-06-27 |
| CVE-2024-4874 | WordPress plugin Bricks Builder 安全漏洞 — Bricks Builder | 4.3 | Medium | 2024-06-22 |
| CVE-2024-5639 | WordPress plugin User Profile Picture 安全漏洞 — User Profile Picture | 4.3 | Medium | 2024-06-21 |
| CVE-2024-4873 | WordPress plugin Replace Image 安全漏洞 — Replace Image | 4.3 | Medium | 2024-06-19 |
| CVE-2024-37889 | MyFinances 安全漏洞 — MyFinances | 6.5 | Medium | 2024-06-14 |
| CVE-2024-2472 | WordPress Plugin LatePoint 安全漏洞 — LatePoint Plugin | 9.1 | Critical | 2024-06-14 |
| CVE-2024-29181 | Strapi 安全漏洞 — strapi | 2.3 | Low | 2024-06-12 |
| CVE-2024-5438 | WordPress plugin Tutor LMS 安全漏洞 — Tutor LMS – eLearning and online course solution | 4.3 | Medium | 2024-06-07 |
| CVE-2024-5131 | Lunary 访问控制错误漏洞 — lunary-ai/lunary | 4.3AI | MediumAI | 2024-06-06 |
| CVE-2024-5128 | lunary 访问控制错误漏洞 — lunary-ai/lunary | 7.6AI | HighAI | 2024-06-06 |
| CVE-2024-4274 | WordPress plugin Essential Real Estate 安全漏洞 — Essential Real Estate | 4.3 | Medium | 2024-06-04 |
| CVE-2024-5258 | GitLab 安全漏洞 — GitLab | 4.4 | Medium | 2024-05-23 |
| CVE-2024-5166 | Google Cloud Looker 安全漏洞 — Looker | 6.5 | Medium | 2024-05-22 |
| CVE-2024-4154 | Lunary 安全漏洞 — lunary-ai/lunary | 7.1AI | HighAI | 2024-05-21 |
| CVE-2024-4151 | Lunary 访问控制错误漏洞 — lunary-ai/lunary | 7.1AI | HighAI | 2024-05-20 |
| CVE-2024-4843 | Trellix ePolicy Orchestrator 安全漏洞 — ePolicy Orchestrator | 4.3 | Medium | 2024-05-16 |
| CVE-2024-4279 | WordPress plugin Tutor LMS 安全漏洞 — Tutor LMS – eLearning and online course solution | 6.5 | Medium | 2024-05-16 |
| CVE-2023-40720 | Fortinet FortiVoice 安全漏洞 — FortiVoice | 6.7 | High | 2024-05-14 |
| CVE-2024-1693 | WordPress plugin SP Project & Document Manager 安全漏洞 — SP Project & Document Manager | 4.3 | Medium | 2024-05-09 |
| CVE-2024-4538 | Janto Ticketing 安全漏洞 — Janto Ticketing Software | 7.5 | High | 2024-05-07 |
| CVE-2024-4537 | Janto Ticketing 安全漏洞 — Janto Ticketing Software | 7.5 | High | 2024-05-07 |
| CVE-2024-34383 | WordPress plugin SEOPress 安全漏洞 — SEOPress | 5.3 | Medium | 2024-05-06 |
| CVE-2024-2346 | WordPress plugin FileBird 安全漏洞 — FileBird – WordPress Media Library Folders & File Manager | 5.4 | Medium | 2024-05-02 |
| CVE-2024-33542 | WordPress plugin Crelly Slider 安全漏洞 — Crelly Slider | 4.3 | Medium | 2024-04-29 |
| CVE-2024-32772 | WordPress plugin ProfileGrid 安全漏洞 — ProfileGrid | 4.3 | Medium | 2024-04-24 |
| CVE-2024-32808 | WordPress plugin ProfileGrid 安全漏洞 — ProfileGrid | 5.4 | Medium | 2024-04-24 |
| CVE-2024-32823 | WordPress plugin Rate My Post 安全漏洞 — Rate my Post – WP Rating System | 5.3 | Medium | 2024-04-24 |
| CVE-2024-32683 | WordPress Plugin Wp Ultimate Review 安全漏洞 — Wp Ultimate Review | 5.3 | Medium | 2024-04-19 |
| CVE-2023-6897 | WordPress Plugin EAN for WooCommerce 安全漏洞 — EAN Barcode Generator for WooCommerce: UPC, ISBN & GTIN Inventory | 4.3 | Medium | 2024-04-18 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 1605 条 CVE 漏洞。