CWE-639 通过用户控制密钥绕过授权机制 类弱点 1659 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2019-5466 | GitLab 信息泄露漏洞 — GitLab CE/EE | 4.3 | - | 2020-01-28 |
| CVE-2019-15582 | GitLab 信息泄露漏洞 — GitLab EE | 5.3 | - | 2020-01-28 |
| CVE-2019-5469 | GitLab 安全漏洞 — GitLab | 6.5 | - | 2019-12-18 |
| CVE-2017-3183 | Sage XRT Treasury SQL注入漏洞 — XRT Treasury | 8.8 | - | 2018-07-24 |
| CVE-2017-0936 | Nextcloud Server 安全漏洞 — Nextcloud Server | 6.5 | - | 2018-03-28 |
| CVE-2017-0920 | GitLab Community Edition和Enterprise Edition Projects::MergeRequests::CreationsController安全漏洞 — GitLab Community and Enterprise Editions | 4.3 | - | 2018-03-22 |
| CVE-2017-0922 | Gitlab Enterprise Edition GitLab Projects::BoardsController组件安全漏洞 — GitLab Community and Enterprise Editions | 7.5 | - | 2018-03-21 |
| CVE-2017-0882 | GitLab 安全漏洞 — GitLab Community Edition and GitLab Enterprise Edition 8.7.0 through 8.15.7, 8.16.0 through 8.16.7, 8.17.0 through 8.17.3 | 8.3 | - | 2017-03-28 |
| CVE-2012-5571 | OpenStack Keystone EC2证书验证安全漏洞 — Red Hat OpenStack Platform 13 (Queens) | 5.4 | Medium | 2012-12-18 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 1659 条 CVE 漏洞。