目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-836 在认证机制中使用口令哈希代替口令 类漏洞列表 13

CWE-836 在认证机制中使用口令哈希代替口令 类弱点 13 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-836 属于认证机制缺陷。攻击者通过拦截客户端发送的密码哈希值,即可直接冒充合法用户通过身份验证,无需破解原始密码。这种“哈希传递”攻击利用了服务器仅验证哈希值的逻辑漏洞。开发者应避免在客户端生成哈希,改为在网络中传输加密后的明文密码,并在服务器端进行哈希计算与比对,从而确保认证过程的安全性。

MITRE CWE 官方描述
CWE:CWE-836 使用密码哈希(Password Hash)而非密码(Password)进行认证 英文:产品将密码哈希(Password Hash)记录在数据存储(Data Store)中,从客户端接收密码哈希(Password Hash),并将提供的哈希(Hash)与从数据存储(Data Store)中获取的哈希(Hash)进行比较。 某些认证机制依赖于客户端生成密码的哈希(Hash),可能是为了减轻服务器负载或避免在网络上传输密码(Password)。然而,当使用客户端生成哈希(Hash)时,攻击者可以通过获取哈希(Hash)的副本(例如,通过使用 SQL 注入(SQL Injection)破坏认证凭据(Authentication Credentials)数据库,或利用信息暴露(Information Exposure)漏洞)来绕过认证(Authentication)。攻击者随后可以使用修改后的客户端重放(Replay)窃取的哈希(Hash),而无需知晓原始密码(Password)。因此,与客户端哈希(Hash)进行的服务器端比较并未提供比直接使用未哈希(Hash)密码(Password)更多的安全性。
常见影响 (1)
Access Control Bypass Protection Mechanism, Gain Privileges or Assume Identity
An attacker could bypass the authentication routine without knowing the original password.
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-9222 Shenzhen i365-Tech Setracker2 Parental Control App 授权问题漏洞 — Setracker2 Parental Control App (Android) package com.tgelec.setracker 8.1 High 2026-06-25
CVE-2026-40103 Vikunja 安全漏洞 — vikunja 4.3 Medium 2026-04-10
CVE-2019-25552 CEWE PHOTO SHOW 安全漏洞 — CEWE PHOTO SHOW 7.5 High 2026-03-21
CVE-2025-64471 Fortinet FortiWeb 安全漏洞 — FortiWeb 4.4 Medium 2025-12-09
CVE-2025-52543 Copeland E3 Supervisory Control 安全漏洞 — E3 Supervisory Control 9.8AI Critical AI 2025-09-02
CVE-2025-48925 TeleMessage 安全漏洞 — service 4.3 Medium 2025-05-28
CVE-2023-39546 NEC Expresscluster X 安全漏洞 — CLUSTERPRO X (EXPRESSCLUSTER X) 8.8 - 2023-11-17
CVE-2023-4299 Digi RealPort 安全漏洞 — Digi RealPort 9.0 Critical 2023-08-31
CVE-2023-34132 SonicWALL Analytics和GMS 安全漏洞 — GMS 9.1 - 2023-07-13
CVE-2023-23450 SICK FTMg 授权问题漏洞 — SICK FTMG-ESD15AXX AIR FLOW SENSOR 6.2 Medium 2023-05-15
CVE-2022-32282 WWBN AVideo 授权问题漏洞 — AVideo 8.8 - 2022-08-22
CVE-2021-23857 Bosch Rexroth IndraMotion Mlc 授权问题漏洞 — IndraMotion MLC L25, L45, L65, L75, L85, XM21, XM22, XM41 and XM42 IndraMotion XLC 10.0 Critical 2021-10-04
CVE-2017-7927 多款大华产品安全漏洞 — Dahua Technology Co., Ltd Digital Video Recorders and IP Cameras 9.4 - 2017-05-06

CWE-836(在认证机制中使用口令哈希代替口令) 是常见的弱点类别,本平台收录该类弱点关联的 13 条 CVE 漏洞。