CWE-639 通过用户控制密钥绕过授权机制 类弱点 2041 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-38054 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38053 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38052 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38051 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38050 | Easy!Appointments 安全漏洞 — easyappointments | 9.1 | Critical | 2024-07-09 |
| CVE-2023-38049 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38048 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-38047 | Easy!Appointments 安全漏洞 — easyappointments | 8.5 | High | 2024-07-09 |
| CVE-2023-3289 | Easy!Appointments 安全漏洞 — easyappointments | 7.7 | High | 2024-07-09 |
| CVE-2023-3290 | Easy!Appointments 安全漏洞 — easyappointments | 5.0 | Medium | 2024-07-09 |
| CVE-2023-3286 | Easy!Appointments 安全漏洞 — easyappointments | 7.7 | High | 2024-07-09 |
| CVE-2023-3287 | Easy!Appointments 安全漏洞 — easyappointments | 9.9 | Critical | 2024-07-09 |
| CVE-2023-3285 | Easy!Appointments 安全漏洞 — easyappointments | 7.7 | High | 2024-07-09 |
| CVE-2024-4341 | ExtremePacs Extreme XDS 安全漏洞 — Extreme XDS | 6.5 | Medium | 2024-07-08 |
| CVE-2024-39321 | Containous Traefik 安全漏洞 — traefik | 7.5 | High | 2024-07-05 |
| CVE-2024-31898 | IBM InfoSphere Information Server 安全漏洞 — InfoSphere Information Server | 5.4 | Medium | 2024-06-30 |
| CVE-2024-5942 | WordPress plugin Page and Post Clone 安全漏洞 — Fast Page & Post Duplicator | 4.3 | Medium | 2024-06-29 |
| CVE-2024-1107 | Talya Informatics Travel APPS 安全漏洞 — Travel APPS | 9.8 | Critical | 2024-06-27 |
| CVE-2024-4874 | WordPress plugin Bricks Builder 安全漏洞 — Bricks Builder | 4.3 | Medium | 2024-06-22 |
| CVE-2024-5639 | WordPress plugin User Profile Picture 安全漏洞 — User Profile Picture | 4.3 | Medium | 2024-06-21 |
| CVE-2024-4873 | WordPress plugin Replace Image 安全漏洞 — Replace Image | 4.3 | Medium | 2024-06-19 |
| CVE-2024-37889 | MyFinances 安全漏洞 — MyFinances | 6.5 | Medium | 2024-06-14 |
| CVE-2024-2472 | WordPress Plugin LatePoint 安全漏洞 — LatePoint Plugin | 9.1 | Critical | 2024-06-14 |
| CVE-2024-29181 | Strapi 安全漏洞 — strapi | 2.3 | Low | 2024-06-12 |
| CVE-2024-5438 | WordPress plugin Tutor LMS 安全漏洞 — Tutor LMS – eLearning and online course solution | 4.3 | Medium | 2024-06-07 |
| CVE-2024-5131 | Lunary 访问控制错误漏洞 — lunary-ai/lunary | 4.3AI | Medium AI | 2024-06-06 |
| CVE-2024-5128 | lunary 访问控制错误漏洞 — lunary-ai/lunary | 7.6AI | High AI | 2024-06-06 |
| CVE-2024-4274 | WordPress plugin Essential Real Estate 安全漏洞 — Essential Real Estate | 4.3 | Medium | 2024-06-04 |
| CVE-2024-5258 | GitLab 安全漏洞 — GitLab | 4.4 | Medium | 2024-05-23 |
| CVE-2024-5166 | Google Cloud Looker 安全漏洞 — Looker | 6.5 | Medium | 2024-05-22 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 2041 条 CVE 漏洞。