CWE-784 在安全决策中依赖未经验证和完整性检查的Cookie 类弱点 4 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-784 属于安全决策依赖未验证 Cookie 的漏洞。攻击者常通过浏览器工具或脚本篡改 Cookie 值,从而绕过身份验证或授权机制,伪装成合法用户或提升权限。由于 Cookie 在客户端存储且易被修改,若服务端未校验其完整性与合法性,将导致严重的安全隐患。开发者应避免仅凭 Cookie 做安全判断,需结合服务端会话管理、签名验证及 HTTPS 传输,确保数据真实可信。
Cookie[] cookies = request.getCookies(); for (int i =0; i< cookies.length; i++) { Cookie c = cookies[i]; if (c.getName().equals("role")) { userRole = c.getValue(); } }$auth = $_COOKIES['authenticated']; if (! $auth) { if (AuthenticateUser($_POST['user'], $_POST['password']) == "success") { // save the cookie to send out in future responses setcookie("authenticated", "1", time()+60*60*2); } else { ShowLoginScreen(); die("\n"); } } DisplayMedicalHistory($_POST['patient_ID']);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-9820 | WordPress plugin WP 2FA with Telegram 安全漏洞 — AuthPress | 6.5 | Medium | 2024-10-15 |
| CVE-2023-3050 | TMT Lockcell 安全漏洞 — Lockcell | 9.8 | Critical | 2023-06-13 |
| CVE-2022-3083 | Landis+Gyr E850 安全漏洞 — E850 (ZMQ200) | 3.9 | Low | 2023-02-01 |
| CVE-2020-8184 | RubyGem Rack 输入验证错误漏洞 — https://github.com/rack/rack | 7.5 | - | 2020-06-19 |
CWE-784(在安全决策中依赖未经验证和完整性检查的Cookie) 是常见的弱点类别,本平台收录该类弱点关联的 4 条 CVE 漏洞。