CWE-942 过度许可的跨域白名单 类弱点 91 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-942属于跨域安全策略配置错误漏洞。当Web应用允许与不受信任的域进行通信时,攻击者可利用该缺陷通过恶意域窃取敏感数据或执行未授权操作。开发者应避免在内容安全策略或跨域策略文件中包含通配符或不可信域名,严格限制允许通信的源,确保仅信任已知且安全的域,从而防止跨域数据泄露。
<cross-domain-policy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="http://www.adobe.com/xml/schemas/PolicyFile.xsd"> <allow-access-from domain="*.example.com"/> <allow-access-from domain="*"/> </cross-domain-policy>
<?xml version="1.0" encoding="utf-8"?> <access-policy> <cross-domain-access> <policy> <allow-from http-request-headers="SOAPAction"> <domain uri="*"/> </allow-from> <grant-to> <resource path="/" include-subpaths="true"/> </grant-to> </policy> </cross-domain-access> </access-policy>
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2019-14860 | Red Hat Fuse 输入验证错误漏洞 — syndesis | 7.1 | - | 2019-11-08 |
CWE-942(过度许可的跨域白名单) 是常见的弱点类别,本平台收录该类弱点关联的 91 条 CVE 漏洞。