CWE-915 类弱点 107 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-915属于对象属性控制不当漏洞,指程序接收上游输入以初始化或更新对象属性时,未严格限制可修改的字段。攻击者常利用此缺陷篡改内部敏感属性,如权限标志或状态位,从而绕过安全校验或提升权限。开发者应实施严格的白名单机制,仅允许修改预期的公开属性,并对所有动态输入进行严格的类型和范围校验,确保内部属性不可被外部直接操控。
function setValueByPath (object, path, value) { const pathArray = path.split("."); const attributeToSet = pathArray.pop(); let objectToModify = object; for (const attr of pathArray) { if (typeof objectToModify[attr] !== 'object') { objectToModify[attr] = {}; } objectToModify = objectToModify[attr]; } objectToModify[attributeToSet] = value; return object; }
setValueByPath({}, "__proto__.isAdmin", true) setValueByPath({}, "constructor.prototype.isAdmin", true)
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-55637 | Drupal core 安全漏洞 — Drupal Core | 9.8 | - | 2024-12-09 |
| CVE-2024-55636 | Drupal core 安全漏洞 — Drupal Core | 9.8 | - | 2024-12-09 |
| CVE-2024-5452 | Pytorch-Lightning 安全漏洞 — lightning-ai/pytorch-lightning | 8.8AI | High AI | 2024-06-06 |
| CVE-2024-0404 | AnythingLLM 安全漏洞 — mintplex-labs/anything-llm | 9.8 | - | 2024-04-16 |
| CVE-2024-3283 | AnythingLLM 安全漏洞 — mintplex-labs/anything-llm | 7.2AI | High AI | 2024-04-10 |
| CVE-2023-39983 | MOXA MXsecurity 安全漏洞 — MXsecurity Series | 5.3 | Medium | 2023-09-02 |
| CVE-2023-32079 | Gravitl Netmaker 安全漏洞 — netmaker | 8.8 | High | 2023-08-24 |
| CVE-2022-43441 | node-sqlite3 安全漏洞 — node-sqlite3 | 8.1 | High | 2023-03-16 |
| CVE-2022-4068 | LibreNMS 跨站脚本漏洞 — librenms/librenms | 8.2 | - | 2022-11-20 |
| CVE-2022-2625 | PostgreSQL 安全漏洞 — postgresql | 7.1 | - | 2022-08-18 |
| CVE-2022-31106 | Underscore.deep 安全漏洞 — underscore.deep | 8.3 | High | 2022-06-28 |
| CVE-2022-24802 | deepmerge-ts 安全漏洞 — deepmerge-ts | 8.1 | High | 2022-03-31 |
| CVE-2021-32811 | Zope 安全漏洞 — Zope | 7.5 | High | 2021-08-02 |
| CVE-2021-32807 | Zope 注入漏洞 — AccessControl | 4.4 | Medium | 2021-07-30 |
| CVE-2021-21368 | Matteo Collina msgpack5 安全漏洞 — msgpack5 | 6.7 | Medium | 2021-03-12 |
| CVE-2021-21304 | Fishcharlie Amazon Dynamoose 安全漏洞 — dynamoose | 7.2 | High | 2021-02-08 |
| CVE-2020-11066 | TYPO3 Core组件代码问题漏洞 — TYPO3 CMS | 8.7 | High | 2020-05-13 |
CWE-915 是常见的弱点类别,本平台收录该类弱点关联的 107 条 CVE 漏洞。