目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-913 动态管理代码资源的控制不恰当 类漏洞列表 52

CWE-913 动态管理代码资源的控制不恰当 类弱点 52 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-913指动态管理代码资源控制不当,属于资源管理缺陷。攻击者常利用此漏洞通过注入或篡改动态生成的代码、变量或对象,导致执行非预期逻辑或提升权限。开发者应避免直接执行不可信输入,严格限制动态代码的创建与修改范围,实施最小权限原则,并对动态资源进行严格的类型检查和输入验证,以消除潜在的安全风险。

MITRE CWE 官方描述
CWE:CWE-913 动态管理的代码资源控制不当 英文:产品未能正确限制对动态管理的代码资源(如变量、对象、类、属性、函数或可执行指令/语句)的读取或写入。 许多编程语言提供了强大的功能,允许程序员动态创建或修改现有代码,或修改代码所使用的资源(如变量和对象)。虽然这些功能可以提供显著的灵活性并减少开发时间,但如果攻击者能够以意想不到的方式直接影响这些代码资源,它们可能会带来极大的危险。
常见影响 (2)
IntegrityExecute Unauthorized Code or Commands
Other, IntegrityVaries by Context, Alter Execution Logic
缓解措施 (2)
ImplementationFor any externally-influenced input, check the input against an allowlist of acceptable values.
Implementation, Architecture and DesignRefactor the code so that it does not need to be dynamically managed.
代码示例 (2)
This example attempts to write user messages to a message file and allow users to view them.
$MessageFile = "messages.out"; if ($_GET["action"] == "NewMessage") { $name = $_GET["name"]; $message = $_GET["message"]; $handle = fopen($MessageFile, "a+"); fwrite($handle, "<b>$name</b> says '$message'<hr>\n"); fclose($handle); echo "Message Saved!<p>\n"; } else if ($_GET["action"] == "ViewMessages") { include($MessageFile); }
Bad · PHP
name=h4x0r message=%3C?php%20system(%22/bin/ls%20-l%22);?%3E
Attack
A common reason that programmers use the reflection API is to implement their own command dispatcher. The following example shows a command dispatcher that does not use reflection:
String ctl = request.getParameter("ctl"); Worker ao = null; if (ctl.equals("Add")) { ao = new AddCommand(); } else if (ctl.equals("Modify")) { ao = new ModifyCommand(); } else { throw new UnknownActionError(); } ao.doAction(request);
Good · Java
String ctl = request.getParameter("ctl"); Class cmdClass = Class.forName(ctl + "Command"); Worker ao = (Worker) cmdClass.newInstance(); ao.doAction(request);
Bad · Java
CVE ID标题CVSS风险等级Published
CVE-2023-29199 vm2 安全漏洞 — vm2 9.8 Critical2023-04-14
CVE-2023-29017 vm2 安全漏洞 — vm2 10.0 Critical2023-04-06
CVE-2023-25560 DataHub 安全漏洞 — datahub 8.2 High2023-02-10
CVE-2022-3225 Budibase 访问控制错误漏洞 — budibase/budibase 8.8 High2022-09-16
CVE-2022-40635 Crafter CMS 安全漏洞 — Crafter CMS 6.4 Medium2022-09-13
CVE-2022-40634 Crafter CMS 安全漏洞 — Crafter CMS 6.4 Medium2022-09-13
CVE-2022-36067 vm2 安全漏洞 — vm2 10.0 Critical2022-09-06
CVE-2022-39051 OTRS 安全漏洞 — OTRS 6.8 Medium2022-09-05
CVE-2021-23267 Crafter CMS 安全漏洞 — Crafter CMS 7.6 High2022-05-16
CVE-2021-42809 Thales Sentinel Protection Installer 访问控制错误漏洞 — Sentinel Protection Installer 6.5 Medium2021-12-20
CVE-2021-23262 Crafter CMS 安全漏洞 — Crafter CMS 4.2 Medium2021-12-02
CVE-2021-23259 Crafter CMS 访问控制错误漏洞 — Crafter CMS 4.2 Medium2021-12-02
CVE-2021-23258 Crafter CMS 安全漏洞 — Crafter CMS 4.2 Medium2021-12-02
CVE-2021-32813 Containous Traefik 安全漏洞 — traefik 4.8 Medium2021-08-03
CVE-2021-21413 isolated-vm 安全漏洞 — isolated-vm 8.0 High2021-03-30
CVE-2020-3419 Cisco Webex Meetings 安全漏洞 — Cisco WebEx Meetings Server 6.5 Medium2020-11-18
CVE-2020-25803 Crafter CMS 安全漏洞 — Crafter CMS 4.2 Medium2020-10-06
CVE-2020-25802 Crafter CMS Crafter Studio 安全漏洞 — Crafter CMS 4.2 Medium2020-10-06
CVE-2019-1617 Cisco NX-OS Software 安全漏洞 — Nexus 9000 Series Switches in Standalone NX-OS Mode 7.4 -2019-03-11
CVE-2019-1595 Cisco Nexus 6000 Series Switches和Cisco Nexus 5600 Platform Switches 安全漏洞 — Cisco NX-OS Software 6.5 -2019-03-06
CVE-2017-3202 Exadel Flamingo 安全漏洞 — Flamingo amf-serializer 9.8 -2018-06-11
CVE-2017-3200 GraniteDS 安全漏洞 — Framework 8.1 -2018-06-11

CWE-913(动态管理代码资源的控制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 52 条 CVE 漏洞。