CWE-566 通过用户控制SQL主密钥绕过授权机制 类弱点 4 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-566属于授权绕过漏洞,源于程序使用用户可控的SQL主键查询数据库。攻击者通过篡改主键值,强制查询指向未授权记录,从而绕过访问控制逻辑。开发者应避免直接拼接用户输入作为主键,需实施严格的输入验证,确保主键值在预期范围内,并结合应用层权限检查,防止非法数据访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-9953 | DATABASE Databank Accreditation Software 安全漏洞 — Databank Accreditation Software | 9.8 | Critical | 2026-02-19 |
| CVE-2025-30369 | Zulip server 安全漏洞 — zulip | 2.7 | Low | 2025-03-31 |
| CVE-2025-30368 | Zulip server 安全漏洞 — zulip | 2.7 | Low | 2025-03-31 |
| CVE-2024-22261 | Harbor SQL注入漏洞 — Harbor | 2.7 | Low | 2024-06-10 |
CWE-566(通过用户控制SQL主密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 4 条 CVE 漏洞。