社区开发的软件和硬件弱点类型清单
语言
班级:不是特定语言的(不确定的患病率)
技术
课程:基于Web的(通常很普遍)
技术影响:旁路保护机制;获得特权或假定身份
示例1
以下代码摘录读取了浏览器cookie的值,以确定用户的角色。
示例2
以下代码可以用于医疗记录申请。它通过检查是否设置了cookie来执行身份验证。
程序员预计将始终应用AuthenTicateUser()检查,并且只有在身份验证成功时才会设置“身份验证” cookie。程序员甚至勤奋地指定了cookie的2小时到期。
但是,攻击者可以将“身份验证的” cookie设置为非零值,例如1。攻击者绕过了身份验证。
示例3
在下面的示例中,从浏览器cookie读取身份验证标志,从而允许对用户状态数据的外部控制。
阶段:建筑和设计
阶段:实施
维护
使用共同弱点枚举(CWE)和本网站的相关参考使用条款。CWE由美国国土安全部(DHS)网络安全和基础设施安全局(CISA),由国土安全系统工程和开发研究所(HSSEDI)由manbetx客户端首页(MITER)。版权所有©2006–2023,Miter Comanbetx客户端首页rporation。CWE,CWSS,CWRAF和CWE徽标是Miter Corporation的商标。manbetx客户端首页