目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-346 源验证错误 类漏洞列表 230

CWE-346 源验证错误 类弱点 230 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-346 属于源验证错误漏洞,指产品未能正确验证数据或通信来源的有效性。攻击者通常通过伪造请求源或篡改通信上下文,诱导系统处理恶意数据,从而绕过安全控制或执行未授权操作。开发者应实施严格的源验证机制,如校验请求头、使用数字签名或验证通信通道,确保数据确实来自可信且预期的源头,以杜绝此类风险。

MITRE CWE 官方描述
CWE:CWE-346 来源验证错误(Origin Validation Error) 英文:产品未能正确验证数据来源或通信来源的有效性。
常见影响 (1)
Access Control, OtherGain Privileges or Assume Identity, Varies by Context
An attacker can access any functionality that is inadvertently accessible to the source.
代码示例 (2)
This Android application will remove a user account when it receives an intent to do so:
IntentFilter filter = new IntentFilter("com.example.RemoveUser"); MyReceiver receiver = new MyReceiver(); registerReceiver(receiver, filter); public class DeleteReceiver extends BroadcastReceiver { @Override public void onReceive(Context context, Intent intent) { int userID = intent.getIntExtra("userID"); destroyUserData(userID); } }
Bad · Java
These Android and iOS applications intercept URL loading within a WebView and perform special actions if a particular URL scheme is used, thus allowing the Javascript within the WebView to communicate with the application:
// Android @Override public boolean shouldOverrideUrlLoading(WebView view, String url){ if (url.substring(0,14).equalsIgnoreCase("examplescheme:")){ if(url.substring(14,25).equalsIgnoreCase("getUserInfo")){ writeDataToView(view, UserData); return false; } else{ return true; } } }
Bad · Java
// iOS -(BOOL) webView:(UIWebView *)exWebView shouldStartLoadWithRequest:(NSURLRequest *)exRequest navigationType:(UIWebViewNavigationType)exNavigationType { NSURL *URL = [exRequest URL]; if ([[URL scheme] isEqualToString:@"exampleScheme"]) { NSString *functionString = [URL resourceSpecifier]; if ([functionString hasPrefix:@"specialFunction"]) { // Make data available back in webview. UIWebView *webView = [self writeDataToView:[URL query]]; } return NO; } return YES; }
Bad · Objective-C
CVE ID标题CVSS风险等级Published
CVE-2021-32985 AVEVA System Platform 访问控制错误漏洞 — AVEVA System Platform 7.2 High2022-04-04
CVE-2022-23032 F5 BIG-IP APM 访问控制错误漏洞 — BIG-IP Edge Client for Mac and Windows 8.2 -2022-01-25
CVE-2020-9060 Silicon Labs Z-Wave Chipsets 资源管理错误漏洞 — ZEN25 6.5 -2022-01-07
CVE-2021-39185 Http4s访问控制错误漏洞 — http4s 9.1 Critical2021-09-01
CVE-2020-15734 Bitdefender SafePay 访问控制错误漏洞 — Safepay 5.5 Medium2021-04-12
CVE-2021-20199 Podman onwards 访问控制错误漏洞 — podman 5.9 -2021-02-02
CVE-2020-26251 Open Zaak 访问控制错误漏洞 — open-zaak 4.7 Medium2020-12-18
CVE-2020-15733 Bitdefender Antivirus Plus 访问控制错误漏洞 — Antivirus Plus 6.5 Medium2020-12-14
CVE-2020-26234 Opencast 访问控制错误漏洞 — opencast 4.8 Medium2020-12-08
CVE-2020-26253 Kirby 访问控制错误漏洞 — kirby 6.8 Medium2020-12-08
CVE-2020-14519 Wibu CodeMeter WebSockets API 访问控制错误漏洞 — CodeMeter 7.5 -2020-09-16
CVE-2020-15104 Envoy 访问控制错误漏洞 — envoy 4.6 Medium2020-07-14
CVE-2019-11777 Eclipse Paho Java client library 输入验证错误漏洞 — Eclipse Paho 7.5 -2019-09-11
CVE-2019-9498 WPA 授权问题漏洞 — hostapd with EAP-pwd support 8.1 -2019-04-17
CVE-2019-9499 WPA 授权问题漏洞 — hostapd with EAP-pwd support 8.1 -2019-04-17
CVE-2018-15723 Logitech Harmony Hub 命令注入漏洞 — Logitech Harmony Hub 9.8 -2018-12-20
CVE-2018-5400 Auto-Maskin DCU-210E和RP-210E 安全漏洞 — DCU-210E 9.8 -2018-10-08
CVE-2018-10591 多款Advantech产品安全漏洞 — WebAccess 7.4 -2018-05-15
CVE-2017-7561 Red Hat JBoss Enterprise Application Platform 安全漏洞 — resteasy 7.5 -2017-09-13
CVE-2009-4139 Red Hat Network Satellite Server跨站请求伪造漏洞 — Red Hat Enterprise Linux 6 6.8 Medium2011-07-27

CWE-346(源验证错误) 是常见的弱点类别,本平台收录该类弱点关联的 230 条 CVE 漏洞。