CWE-297 对宿主不匹配的证书验证不恰当 类弱点 36 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-297 属于证书主机名验证不当漏洞。攻击者可利用中间人攻击,通过提供针对其他域名的有效证书来拦截通信,从而窃取敏感数据或篡改信息。开发者应在建立 TLS 连接时,严格比对证书中的通用名称或主题备用名称与目标主机名是否一致,确保证书仅对预期主机有效,从而保障通信的安全性与完整性。
cert = SSL_get_peer_certificate(ssl); if (cert && (SSL_get_verify_result(ssl)==X509_V_OK)) { // do secret things }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-43869 | Apache Thrift SSL主机名验证漏洞 — Apache Thrift | 7.5AI | HighAI | 2026-05-05 |
| CVE-2026-41603 | Apache Thrift 安全漏洞 — Apache Thrift | 7.5AI | HighAI | 2026-04-28 |
| CVE-2026-34477 | Apache Log4j 安全漏洞 — Apache Log4j Core | 8.2AI | HighAI | 2026-04-10 |
| CVE-2025-59060 | Apache Ranger 安全漏洞 — Apache Ranger | 5.3AI | MediumAI | 2026-03-03 |
| CVE-2026-26214 | galaxy-fds-sdk-android 安全漏洞 — Galaxy FDS Android SDK | 7.4 | High | 2026-02-12 |
| CVE-2025-68637 | Apache Uniffle 安全漏洞 — Apache Uniffle | 5.9 | - | 2026-01-07 |
| CVE-2025-68161 | Apache Log4j 安全漏洞 — Apache Log4j Core | 7.4AI | HighAI | 2025-12-18 |
| CVE-2025-25253 | Fortinet FortiOS和Fortinet FortiProxy 安全漏洞 — FortiProxy | 6.8 | High | 2025-10-14 |
| CVE-2024-12925 | Akınsoft QR Menü 安全漏洞 — QR Menü | 7.3 | High | 2025-09-01 |
| CVE-2025-4295 | HotelRunner B2B 安全漏洞 — B2B | 4.6 | Medium | 2025-07-22 |
| CVE-2024-54019 | Fortinet FortiClientWindows 安全漏洞 — FortiClientWindows | 4.4 | Medium | 2025-06-10 |
| CVE-2025-3501 | Keycloak 安全漏洞 | 8.2 | High | 2025-04-29 |
| CVE-2025-42921 | JetBrains Toolbox App 安全漏洞 — Toolbox App | 4.2 | Medium | 2025-04-17 |
| CVE-2025-2190 | TECNO com.transsnet.store 安全漏洞 — com.transsnet.store | 8.1 | - | 2025-03-11 |
| CVE-2024-49782 | IBM OpenPages with Watson 安全漏洞 — OpenPages with Watson | 6.8 | Medium | 2025-02-20 |
| CVE-2024-38324 | IBM Storage Defender 安全漏洞 — Storage Defender - Resiliency Service | 5.9 | Medium | 2024-09-24 |
| CVE-2024-7346 | Progress Software OpenEdge 安全漏洞 — OpenEdge | 7.2 | High | 2024-09-03 |
| CVE-2024-8285 | Apache Kafka 安全漏洞 | 5.9 | Medium | 2024-08-30 |
| CVE-2024-2462 | Hitachi FOXMAN-UN 安全漏洞 — FOXMAN-UN | 9.1AI | CriticalAI | 2024-06-11 |
| CVE-2023-5909 | PTC KEPServerEX 安全漏洞 — KEPServerEX | 7.5 | High | 2023-11-30 |
| CVE-2022-22305 | 多款Fortinet产品信任管理问题漏洞 — FortiAnalyzer | 5.4 | Medium | 2023-09-01 |
| CVE-2023-34143 | Hitachi Device Manager 信任管理问题漏洞 — Hitachi Device Manager | 5.6 | Medium | 2023-07-18 |
| CVE-2023-24568 | Dell NetWorker 信任管理问题漏洞 — NetWorker | 5.0 | Medium | 2023-05-30 |
| CVE-2022-48308 | Palantir 信任管理问题漏洞 — sls-logging | 6.3 | Medium | 2023-02-16 |
| CVE-2022-48307 | Palantir 信任管理问题漏洞 — Foundry Magritte | 6.3 | Medium | 2023-02-16 |
| CVE-2022-48306 | Palantir 信任管理问题漏洞 — Palantir Gotham Chat IRC helper | 5.7 | Medium | 2023-02-16 |
| CVE-2022-27890 | Palantir 信任管理问题漏洞 — AtlasDB | 6.3 | Medium | 2023-02-16 |
| CVE-2022-32153 | Splunk 信任管理问题漏洞 — Splunk Enterprise | 8.1 | High | 2022-06-15 |
| CVE-2022-29082 | DELL EMC NetWorker 信任管理问题漏洞 — NetWorker | 3.7 | Low | 2022-05-26 |
| CVE-2021-33695 | SAP ERP 信任管理问题漏洞 — SAP Cloud Connector | 9.1 | - | 2021-09-15 |
CWE-297(对宿主不匹配的证书验证不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 36 条 CVE 漏洞。