目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CWE-941 通信信道中错误指定的目的地 类漏洞列表 5

CWE-941 通信信道中错误指定的目的地 类弱点 5 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-941 属于通信通道目标指定错误的漏洞。当软件创建出站请求但未正确指定目标地址时,攻击者可利用此缺陷伪造可信服务器,窃取敏感数据或引发拒绝服务攻击。该问题通常源于未验证目标主机或混淆了内部与外部网络标识。开发者应避免使用硬编码地址,实施严格的输入验证,并强制使用可信的域名解析机制,以确保通信始终指向预期的合法接收方。

MITRE CWE 官方描述
CWE:CWE-941 通信通道中目的地指定错误 英文:产品创建了一个通信通道以发起向某个参与方(actor)的出站请求,但未正确指定该参与方的预期目的地。 目的地的攻击者可能能够伪造受信任的服务器,从而窃取数据或导致拒绝服务(Denial of Service)。至少有两种不同的弱点会导致产品与意外的目的地进行通信:如果产品允许攻击者控制所指定的目的地,那么攻击者可以使其连接到不受信任或恶意的目的地。例如,由于用户数据报协议(UDP)是一种无连接协议,通过在数据包中指定虚假源地址,可以伪造 UDP 数据包;当服务器收到该数据包并发送回复时,它将使用传入数据包的源地址(即虚假源地址)来指定目的地。随后,服务器可能被诱骗将流量发送到错误的宿主,这有助于隐藏攻击的真实来源并实施分布式拒绝服务(DDoS)攻击。另一个例子是,服务器端请求伪造(SSRF)和 XML 外部实体(XXE)可用于诱骗服务器向攻击者因防火墙限制而无法直接访问的主机发起出站请求。如果产品错误地指定了目的地,那么能够控制该目的地的攻击者可能能够伪造受信任的服务器。虽然最常见的情况可能是由于管理员配置错误所致,但这也可能是其他弱点导致的结果。例如,产品可能错误地解析电子邮件地址或 IP 地址,并将敏感数据发送到意外的目的地。另一个例子是,Android 应用程序可能使用“粘性广播”(sticky broadcast)与特定应用程序的接收器进行通信,但由于粘性广播可由 *任何* 接收器处理,这可能导致恶意应用程序访问仅打算提供给不同应用程序的受限数据。
常见影响 (1)
Access Control, OtherGain Privileges or Assume Identity, Varies by Context, Bypass Protection Mechanism
An attacker can access any functionality that is inadvertently accessible to the source.
代码示例 (1)
This code listens on a port for DNS requests and sends the result to the requesting address.
sock = socket.socket(socket.AF_INET, socket.SOCK_DGRAM) sock.bind( (UDP_IP,UDP_PORT) ) while true: data = sock.recvfrom(1024) if not data: break (requestIP, nameToResolve) = parseUDPpacket(data) record = resolveName(nameToResolve) sendResponse(requestIP,record)
Bad · Python
CVE ID标题CVSS风险等级Published
CVE-2026-40118 Arcserve UDP Console 安全漏洞 — UDP Console 4.3AIMediumAI2026-04-16
CVE-2025-53899 Kiteworks Mft 安全漏洞 — security-advisories 7.2 High2025-11-29
CVE-2023-33198 tgstation-server 安全漏洞 — tgstation-server 6.1 Medium2023-05-30
CVE-2022-4847 memos 安全漏洞 — usememos/memos--2022-12-29
CVE-2019-18242 Moxa IOxpress configuration utility和ioLogik 2500 安全漏洞 — Moxa ioLogik 2500 series firmware, Version 3.0 or lower, IOxpress configuration utility, Version 2.3.0 or lower 7.5 -2020-03-24

CWE-941(通信信道中错误指定的目的地) 是常见的弱点类别,本平台收录该类弱点关联的 5 条 CVE 漏洞。