目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-353 缺失完整性检查支持 类漏洞列表 35

CWE-353 缺失完整性检查支持 类弱点 35 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-353 指产品在使用传输协议时,缺乏校验和等数据完整性验证机制。攻击者常利用此缺陷在传输过程中篡改数据,而接收方无法察觉内容是否被恶意修改或损坏。开发者应避免使用无完整性保护的协议,或在应用层引入哈希校验、数字签名等机制,确保数据在传输前后的完整性,从而有效防范数据篡改风险。

MITRE CWE 官方描述
CWE:CWE-353 Missing Support for Integrity Check 英文:The product uses a transmission protocol that does not include a mechanism for verifying the integrity of the data during transmission, such as a checksum. 如果协议中省略了完整性检查值(integrity check values)或“校验和”(checksums),则无法确定数据在传输过程中是否已损坏。协议中缺乏校验和(checksum)功能,意味着移除了第一个可用的应用程序级数据检查。端到端(end-to-end)的检查原则指出,完整性检查(integrity checks)应在能够完全实现的最低层级执行。排除应用程序执行的进一步健全性检查(sanity checks)和输入验证(input validation),协议的校验和(checksum)是最重要的一层校验,因为它比任何先前层级都能更完整地执行,并且考虑的是整个消息(entire messages),而非单个数据包(single packets)。
常见影响 (2)
Integrity, OtherOther
Data that is parsed and used may be corrupted.
Non-Repudiation, OtherHide Activities, Other
Without a checksum it is impossible to determine if any changes have been made to the data after it was sent.
缓解措施 (2)
Architecture and DesignAdd an appropriately sized checksum to the protocol, ensuring that data received may be simply validated before it is parsed and used.
ImplementationEnsure that the checksums present in the protocol design are properly implemented and added to each message before it is sent.
代码示例 (1)
In this example, a request packet is received, and privileged information is sent to the requester:
while(true) { DatagramPacket rp = new DatagramPacket(rData,rData.length); outSock.receive(rp); InetAddress IPAddress = rp.getAddress(); int port = rp.getPort(); out = secret.getBytes(); DatagramPacket sp =new DatagramPacket(out, out.length, IPAddress, port); outSock.send(sp); }
Bad · Java
CVE ID标题CVSS风险等级Published
CVE-2020-7808 Raonwiz K Upload 参数注入漏洞 — K Upload 8.7 High2020-05-21
CVE-2019-11480 pc-kernel 数据伪造问题漏洞 — pc-kernel 8.4 High2020-04-14
CVE-2020-10266 Universal Robots UR+ 数据伪造问题漏洞 — URx 8.1 -2020-04-06
CVE-2019-10943 多款Siemens产品数据伪造问题漏洞 — SIMATIC Drive Controller family--2019-08-13
CVE-2019-12804 Hunesion i-oneNet 数据伪造问题漏洞 — i-oneNet 5.5 -2019-07-10

CWE-353(缺失完整性检查支持) 是常见的弱点类别,本平台收录该类弱点关联的 35 条 CVE 漏洞。