CWE

常见的弱点枚举

一个由社区开发的软件&硬件缺陷类型的列表

2021 CWE最重要的硬件的弱点
CWE最危险的弱点
>CWE列表> CWE -个人字典定义(4.10)
ID

CWE类别:业务逻辑错误

类别ID: 840
+总结
这一类的弱点识别一些潜在的问题,通常允许攻击者控制应用程序的业务逻辑。错误在整个应用程序业务逻辑可能是毁灭性的。他们可以自动很难找到,因为他们通常涉及合法使用的应用程序的功能。然而,许多业务逻辑错误可以展览模式,类似于易于理解的实现和设计的弱点。
+会员
自然 类型 ID 的名字
MemberOf 视图视图——CWE条目的一个子集,它提供了一种检查CWE的内容。两个主要视图结构片(列表)和图(包含条目之间的关系)。 699年 软件开发
MemberOf 类别类别——CWE条目包含一组其他条目,共享一个共同的特点。 1348年 OWASP 2021年十大类别A04:2021——不安全设计
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 283年 未经证实的所有权
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 288年 认证绕过使用另一种路径或通道
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 639年 授权旁路通过用户控制的关键
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 640年 弱密码恢复机制忘记密码
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 708年 不正确的所有权转让
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 770年 资源配置没有限制或节流
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 826年 预期寿命期间过早释放资源
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 837年 不当的执行一个独特的行动
HasMember 基地Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 841年 不当行为的执行工作流
+笔记

术语

“业务逻辑”一词通常用来描述问题,需要特定领域的知识或“业务规则”来确定缺陷或漏洞,而不是合法行为。这些问题可能不是很容易被通过自动代码分析,因为相关的操作不会产生明显的错误或未定义的行为在代码级别。然而,许多这样的“业务逻辑”的问题可以理解为实例输入验证等弱点,访问控制、数值计算、操作顺序等。

研究的差距

业务逻辑缺陷的分类已超,尽管开发业务缺陷经常发生在实际系统中,和许多应用脆弱性研究人员调查。最大的焦点是web应用程序。这些问题有争论在社区内是否代表尤其是新概念,或者如果他们是众所周知的原则的变化。

许多业务逻辑缺陷似乎是面向业务流程、应用程序流,和序列的行为,是不像弱点CWE的优秀代表输入验证、内存管理等。

+引用
[ref - 795]耶利米格罗斯曼。“业务逻辑缺陷和雅虎游戏”。2006-12-08。<http://jeremiahgrossman.blogspot.com/2006/12/business-logic-flaws.html>。
[ref - 796]耶利米格罗斯曼。“七业务逻辑缺陷,把你的网站放在风险”。2007 - 10。<http://www.whitehatsec.com/home/assets/WP_bizlogic092407.pdf>。
WhiteHat Security (ref - 797)。“业务逻辑缺陷”。<http://www.whitehatsec.com/home/solutions/BL_auction.html>。
(ref - 798) WASC。“滥用”的功能。<http://projects.webappsec.org/w/page/13246913/Abuse-of-Functionality>。
Rafal洛杉矶(ref - 799)和Prajakta Jagdale。“不顾逻辑:理论、设计和实现复杂的系统测试应用程序的逻辑”。2011年。<http://www.slideshare.net/RafalLos/defying-logic-business-logic-testing-with-automation>。
Rafal洛杉矶(ref - 667)。“真实的例子“业务逻辑缺陷”(屏幕截图!)”。2011年。<http://h30501.www3.hp.com/t5/Following-the-White-Rabbit-A/Real-Life-Example-of-a-Business-Logic-Defect-Screen-Shots/ba-p/22581>。
(ref - 801)维多利亚Felmetsger, Cavedon鲁,克里斯托弗克鲁格尔和乔凡尼豇豆属。”自动检测的逻辑漏洞在Web应用程序中”。2010年USENIX安全研讨会。2010 - 08年。<http://www.usenix.org/events/sec10/tech/full_papers/Felmetsger.pdf>。
[ref - 802]费萨尔的先知。“设计一个框架方法在电子商务系统安全的业务应用程序逻辑的完整性”。29 - 41页。国际期刊的网络安全,第12卷,第一。2011年。<http://ijns.femto.com.tw/contents/ijns v12 n1/ijns - 2011 v12 - n1 -第29页- 41. - pdf>。
+内容的历史
+提交
提交日期 提交者 组织
2011-03-24 CWE内容团队 主教法冠
+修改
修改日期 修饰符 组织
2017-01-19 CWE内容团队 主教法冠
更新的关系
2017-11-08 CWE内容团队 主教法冠
更新描述、Observed_Examples引用Taxonomy_Mappings
2018-03-27 CWE内容团队 主教法冠
更新的关系
2020-02-24 CWE内容团队 主教法冠
更新的关系
2020-06-25 CWE内容团队 主教法冠
更新的引用
2021-10-28 CWE内容团队 主教法冠
更新的关系
2022-10-13 CWE内容团队 主教法冠
更新Terminology_Notes
更多的信息是可用的,请选择一个不同的过滤器。
页面最后更新:2023年1月31日