目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CWE-836 在认证机制中使用口令哈希代替口令 类漏洞列表 12

CWE-836 在认证机制中使用口令哈希代替口令 类弱点 12 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-836 属于认证机制缺陷。攻击者通过拦截客户端发送的密码哈希值,即可直接冒充合法用户通过身份验证,无需破解原始密码。这种“哈希传递”攻击利用了服务器仅验证哈希值的逻辑漏洞。开发者应避免在客户端生成哈希,改为在网络中传输加密后的明文密码,并在服务器端进行哈希计算与比对,从而确保认证过程的安全性。

MITRE CWE 官方描述
CWE:CWE-836 使用密码哈希(Password Hash)而非密码(Password)进行认证 英文:产品将密码哈希(Password Hash)记录在数据存储(Data Store)中,从客户端接收密码哈希(Password Hash),并将提供的哈希(Hash)与从数据存储(Data Store)中获取的哈希(Hash)进行比较。 某些认证机制依赖于客户端生成密码的哈希(Hash),可能是为了减轻服务器负载或避免在网络上传输密码(Password)。然而,当使用客户端生成哈希(Hash)时,攻击者可以通过获取哈希(Hash)的副本(例如,通过使用 SQL 注入(SQL Injection)破坏认证凭据(Authentication Credentials)数据库,或利用信息暴露(Information Exposure)漏洞)来绕过认证(Authentication)。攻击者随后可以使用修改后的客户端重放(Replay)窃取的哈希(Hash),而无需知晓原始密码(Password)。因此,与客户端哈希(Hash)进行的服务器端比较并未提供比直接使用未哈希(Hash)密码(Password)更多的安全性。
常见影响 (1)
Access ControlBypass Protection Mechanism, Gain Privileges or Assume Identity
An attacker could bypass the authentication routine without knowing the original password.
CVE ID标题CVSS风险等级Published
CVE-2026-40103 Vikunja 安全漏洞 — vikunja 4.3 Medium2026-04-10
CVE-2019-25552 CEWE PHOTO SHOW 安全漏洞 — CEWE PHOTO SHOW 7.5 High2026-03-21
CVE-2025-64471 Fortinet FortiWeb 安全漏洞 — FortiWeb 4.4 Medium2025-12-09
CVE-2025-52543 Copeland E3 Supervisory Control 安全漏洞 — E3 Supervisory Control 9.8AICriticalAI2025-09-02
CVE-2025-48925 TeleMessage 安全漏洞 — service 4.3 Medium2025-05-28
CVE-2023-39546 NEC Expresscluster X 安全漏洞 — CLUSTERPRO X (EXPRESSCLUSTER X) 8.8 -2023-11-17
CVE-2023-4299 Digi RealPort 安全漏洞 — Digi RealPort 9.0 Critical2023-08-31
CVE-2023-34132 SonicWALL Analytics和GMS 安全漏洞 — GMS 9.1 -2023-07-13
CVE-2023-23450 SICK FTMg 授权问题漏洞 — SICK FTMG-ESD15AXX AIR FLOW SENSOR 6.2 Medium2023-05-15
CVE-2022-32282 WWBN AVideo 授权问题漏洞 — AVideo 8.8 -2022-08-22
CVE-2021-23857 Bosch Rexroth IndraMotion Mlc 授权问题漏洞 — IndraMotion MLC L25, L45, L65, L75, L85, XM21, XM22, XM41 and XM42 IndraMotion XLC 10.0 Critical2021-10-04
CVE-2017-7927 多款大华产品安全漏洞 — Dahua Technology Co., Ltd Digital Video Recorders and IP Cameras 9.4 -2017-05-06

CWE-836(在认证机制中使用口令哈希代替口令) 是常见的弱点类别,本平台收录该类弱点关联的 12 条 CVE 漏洞。