目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-669 在范围间的资源转移不正确 类漏洞列表 70

CWE-669 在范围间的资源转移不正确 类弱点 70 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-669属于资源跨域转移不当漏洞,指产品在将资源或行为从一个安全域转移至另一个域时,未正确实施控制,导致意外获得对该资源的控制权。攻击者通常利用此缺陷,通过操纵跨域数据或调用,绕过安全边界以执行特权操作或注入恶意逻辑。开发者应避免在域间传递未经验证的数据,实施严格的访问控制与输入校验,并确保跨域交互时遵循最小权限原则,以阻断非法控制路径。

MITRE CWE 官方描述
CWE:CWE-669 跨域资源传输错误 英文:产品未能正确地将资源/行为传输到另一个域,或未能正确地从另一个域导入资源/行为,从而以提供对该资源的非预期控制的方式进行处理。
常见影响 (1)
Confidentiality, Integrity Read Application Data, Modify Application Data, Unexpected State
代码示例 (2)
The following code demonstrates the unrestricted upload of a file with a Java servlet and a path traversal vulnerability. The action attribute of an HTML form is sending the upload file request to the Java servlet.
<form action="FileUploadServlet" method="post" enctype="multipart/form-data"> Choose a file to upload: <input type="file" name="filename"/> <br/> <input type="submit" name="submit" value="Submit"/> </form>
Good · HTML
public class FileUploadServlet extends HttpServlet { ... protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException { response.setContentType("text/html"); PrintWriter out = response.getWriter(); String contentType = request.getContentType(); // the starting position of the boundary header int ind = contentType.indexOf("boundary="); String boundary = contentType.substring(ind+9); String pLine = new String(); String uploadLocation = new String(UPLOAD_DIRECTORY_STRING); //Constant value // verify that content type is multipart form data i
Bad · Java
This code includes an external script to get database credentials, then authenticates a user against the database, allowing access to the application.
//assume the password is already encrypted, avoiding CWE-312 function authenticate($username,$password){ include("http://external.example.com/dbInfo.php"); //dbInfo.php makes $dbhost, $dbuser, $dbpass, $dbname available mysql_connect($dbhost, $dbuser, $dbpass) or die ('Error connecting to mysql'); mysql_select_db($dbname); $query = 'Select * from users where username='.$username.' And password='.$password; $result = mysql_query($query); if(mysql_numrows($result) == 1){ mysql_close(); return true; } else{ mysql_close(); return false; } }
Bad · PHP
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-92952 vm2 3.11.4至3.11.6 沙箱符号过滤绕过漏洞 — vm2 6.8 Medium 2026-09-17
CVE-2026-20194 思科ISE 资源传输不当漏洞 — Cisco Identity Services Engine Software 9.1 Critical 2026-09-16
CVE-2026-25832 Mbed TLS 权限许可和访问控制问题漏洞 — Mbed TLS 3.7 Low 2026-09-14
CVE-2023-37253 MediaWiki ProofreadPage 权限许可和访问控制问题漏洞 — ProofreadPage 3.1 Low 2026-09-14
CVE-2023-37252 MediaWiki checkuser 权限许可和访问控制问题漏洞 — CheckUser 3.1 Low 2026-09-14
CVE-2023-32803 Amazon ca-certificates 权限许可和访问控制问题漏洞 — ca-certificates 7.5 High 2026-09-14
CVE-2026-38924 Oraios AI Serena 权限许可和访问控制问题漏洞 — Serena 2.9 Low 2026-09-14
CVE-2025-45480 projectfloodlight floodlight 权限许可和访问控制问题漏洞 — Floodlight 3.0 Low 2026-09-13
CVE-2026-89162 PCRE2 权限许可和访问控制问题漏洞 — PCRE2 2.9 Low 2026-09-11
CVE-2026-87724 Tor 权限许可和访问控制问题漏洞 — Tor 6.5 Medium 2026-09-09
CVE-2026-86144 Xmlsoft libxml2 权限许可和访问控制问题漏洞 — libxml2 5.6 Medium 2026-09-05
CVE-2026-75010 Roundcube Webmail 权限许可和访问控制问题漏洞 — Webmail 6.4 Medium 2026-08-17
CVE-2026-75003 Roundcube Webmail 权限许可和访问控制问题漏洞 — Webmail 5.8 Medium 2026-08-17
CVE-2026-75000 Roundcube Webmail 权限许可和访问控制问题漏洞 — Webmail 5.8 Medium 2026-08-17
CVE-2026-73574 Zimbra<10.1.17经典Web客户端LFI漏洞 — Collaboration 3.1 Low 2026-08-13
CVE-2026-71194 OpenStack Designate 权限许可和访问控制问题漏洞 — Designate 6.8 Medium 2026-08-12
CVE-2026-73281 OpenBSD OpenSSH 权限许可和访问控制问题漏洞 — OpenSSH 3.5 Low 2026-08-11
CVE-2026-46448 OpenStack Nova 权限许可和访问控制问题漏洞 — Nova 5.4 Medium 2026-06-16
CVE-2026-12068 Gen Digital Avira Password Manager 权限许可和访问控制问题漏洞 — Avira Password Manager 7.4 High 2026-06-12
CVE-2026-44917 OpenStack Ironic 安全漏洞 — Ironic 4.9 Medium 2026-06-04
CVE-2026-46447 OpenStack Ironic 安全漏洞 — Ironic 5.8 Medium 2026-06-03
CVE-2026-48847 Roundcube Webmail 安全漏洞 — Webmail 3.7 Low 2026-05-25
CVE-2026-48846 Roundcube Webmail 安全漏洞 — Webmail 6.5 Medium 2026-05-25
CVE-2026-48845 Roundcube Webmail 安全漏洞 — Webmail 6.5 Medium 2026-05-25
CVE-2026-48831 WineHQ Wine 安全漏洞 — Wine - - 2026-05-24
CVE-2026-44599 Tor 安全漏洞 — Tor 3.7 Low 2026-05-07
CVE-2026-42997 OpenStack Ironic 安全漏洞 — Ironic 7.7 High 2026-05-05
CVE-2026-40552 BinSoft mpGabinet 安全漏洞 — mpGabinet 8.0AI High AI 2026-04-28
CVE-2026-41525 Dolphin 安全漏洞 — Dolphin 6.5 Medium 2026-04-28
CVE-2026-41030 DesktopEditors 安全漏洞 — ONLYOFFICE DesktopEditors 6.2 Medium 2026-04-16

CWE-669(在范围间的资源转移不正确) 是常见的弱点类别,本平台收录该类弱点关联的 70 条 CVE 漏洞。