CWE-20 là gì?
Sản phẩm tiếp nhận đầu vào hoặc dữ liệu nhưng không kiểm tra đúng các thuộc tính cần thiết để xử lý dữ liệu an toàn và chính xác.
Sản phẩm tiếp nhận đầu vào hoặc dữ liệu nhưng không kiểm tra đúng các thuộc tính cần thiết để xử lý dữ liệu an toàn và chính xác.
Xác thực đầu vào áp dụng cho dữ liệu thô và siêu dữ liệu, bao gồm chuỗi, số, tham số, nội dung tệp, tiêu đề và kích thước. Việc kiểm tra có thể cần xác định giới hạn kích thước và giá trị, chỉ mục và độ lệch, khóa biểu tượng, tính đúng cú pháp và token, kiểu dữ liệu, tính nhất quán giữa các giá trị liên quan, sự phù hợp với quy tắc nghiệp vụ, tính tương đương, cũng như tính xác thực hoặc quyền sở hữu.
Dữ liệu có thể đơn giản hoặc có cấu trúc lồng nhau nhiều tầng, kết hợp siêu dữ liệu với dữ liệu thô. Ứng dụng cũng phải tính toán chính xác các thuộc tính được suy ra từ dữ liệu. Lỗi có thể phát sinh khi nhà phát triển tin cậy các kiểm tra phía máy khách, cookie, trường biểu mẫu ẩn hoặc đầu vào khác mà kẻ tấn công có thể sửa đổi, hoặc khi việc xác thực không đầy đủ, diễn ra trước khi ghép dữ liệu từ nhiều nguồn, hay bị vượt qua do khác biệt về giải mã và biểu diễn dữ liệu.
Đây là một lỗi xác thực có phạm vi rộng, không chỉ giới hạn ở một định dạng đầu vào. Lỗi có thể ảnh hưởng đến dữ liệu mạng, tham số và tiêu đề yêu cầu, cookie, biến môi trường, kết quả tra cứu DNS ngược, thành phần URL, email, tệp và tên tệp, cơ sở dữ liệu, kết quả API và dữ liệu từ hệ thống bên ngoài. Các dạng lỗi gồm thiếu hoặc thừa giá trị, cú pháp sai, kiểu không hợp lệ, giá trị ngoài phạm vi, trường độ dài hoặc kích thước không nhất quán, tham chiếu không an toàn và vi phạm quy tắc nghiệp vụ.
Lỗi thường được đưa vào từ giai đoạn kiến trúc và thiết kế khi hiểu sai ranh giới tin cậy, cũng như từ giai đoạn triển khai khi bỏ sót hoặc áp dụng kiểm tra không nhất quán. Cần đặc biệt chú ý tại giao diện giữa các thành phần, ranh giới giữa các ngôn ngữ và quá trình chuyển đổi giữa biểu diễn bên ngoài với dữ liệu nội bộ.
Tùy thuộc vào đầu vào và thành phần bị ảnh hưởng, kẻ tấn công có thể gây treo, khởi động lại, tiêu thụ quá mức CPU hoặc bộ nhớ, hoặc gây từ chối dịch vụ theo cách khác. Việc kiểm soát các tham chiếu tài nguyên có thể làm lộ bộ nhớ, tệp hoặc thư mục. Đầu vào độc hại cũng có thể sửa đổi bộ nhớ hoặc dữ liệu, thay đổi luồng điều khiển, hoặc dẫn đến thực thi mã hay lệnh trái phép.
| Tác động | Phạm vi | Diễn giải |
|---|---|---|
| Từ chối dịch vụ: sập, thoát hoặc khởi động lại, Từ chối dịch vụ: tiêu thụ tài nguyên CPU, Từ chối dịch vụ: tiêu thụ bộ nhớ | Tính sẵn sàng | An attacker could provide unexpected values and cause a program crash or arbitrary control of resource allocation, leading to excessive consumption of resources such as memory and CPU. |
| Đọc bộ nhớ, Đọc tệp hoặc thư mục | Tính bí mật | An attacker could read confidential data if they are able to control resource references. |
| Thay đổi bộ nhớ, Thực thi mã hoặc lệnh trái phép | Tính toàn vẹn, Tính bí mật, Tính sẵn sàng | An attacker could use malicious input to modify data or possibly alter control flow in unexpected ways, including arbitrary command execution. |
Kiến trúc và thiết kế:
Triển khai:
Nên kết hợp nhiều phương pháp vì không phương pháp đơn lẻ nào bao phủ được mọi quy tắc xác thực. Phân tích tĩnh tự động có thể tìm các vị trí thiếu phương thức hoặc framework xác thực đã được nhận diện, nhưng có thể tạo cảnh báo sai khi không hiểu được cơ chế xác thực tùy chỉnh. Phân tích tĩnh thủ công cần thiết cho các quy tắc tùy chỉnh, đặc biệt là logic nghiệp vụ.
Fuzzing nên cung cấp đầu vào bất thường và kiểm tra rằng ứng dụng vẫn ổn định, trả về lỗi do ứng dụng kiểm soát thay vì treo, phát sinh ngoại lệ hoặc thông báo do trình thông dịch tạo ra. Bản ghi cũng nêu phân tích mã nhị phân hoặc bytecode và disassembler, trình quét ứng dụng web, dịch vụ web và cơ sở dữ liệu, trình fuzzing và framework-based fuzzer, quét giao diện ứng dụng, môi trường ảo được giám sát, kiểm tra thủ công tập trung, rà soát mã nguồn, công cụ phân tích điểm yếu mã nguồn, inspection, phương pháp hình thức và mô hình hóa tấn công. Các phương pháp mã nhị phân, bytecode và phương pháp chỉ bao phủ một phần được SOAR liệt kê không bảo đảm bao phủ đầy đủ.
| Phương pháp | Cách làm | Hiệu quả |
|---|---|---|
| Phân tích tĩnh tự động | Some instances of improper input validation can be detected using automated static analysis. A static analysis tool might allow the user to specify which application-specific methods or functions perform input validation; the tool might also have built-in knowledge of validation frameworks such as Struts. The tool may then suppress or de-prioritize any associated warnings. This allows the analyst to focus on areas of the software in which input validation does not appear to be present. Except in the cases described in the previous paragraph, automated static analysis might not be able to recognize when proper input validation is being performed, leading to false positives - i.e., warnings that do not have any security consequences or require any code changes. | — |
| Phân tích tĩnh thủ công | When custom input validation is required, such as when enforcing business rules, manual analysis is necessary to ensure that the validation is properly implemented. | — |
| Kiểm thử fuzzing | Fuzzing techniques can be useful for detecting input validation errors. When unexpected inputs are provided to the software, the software should not crash or otherwise become unstable, and it should generate application-controlled error messages. If exceptions or interpreter-generated error messages occur, this indicates that the input was not detected and handled within the application logic itself. | — |
| Phân tích tĩnh tệp nhị phân hoặc bytecode tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Bytecode Weakness Analysis - including disassembler + source code weakness analysis Binary Weakness Analysis - including disassembler + source code weakness analysis | SOAR một phần |
| Phân tích tĩnh tệp nhị phân hoặc bytecode thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Binary / Bytecode disassembler - then use manual analysis for vulnerabilities & anomalies | SOAR một phần |
| Phân tích động với diễn giải kết quả tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Web Application Scanner Web Services Scanner Database Scanners | Cao |
| Phân tích động với diễn giải kết quả thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Fuzz Tester Framework-based Fuzzer ``` Cost effective for partial coverage: ``` Host Application Interface Scanner Monitored Virtual Environment - run potentially malicious code in sandbox / wrapper / virtual machine, see if it does anything suspicious | Cao |
| Phân tích tĩnh mã nguồn thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Focused Manual Spotcheck - Focused manual analysis of source Manual Source Code Review (not inspections) | Cao |
| Phân tích tĩnh mã nguồn tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Source code Weakness Analyzer Context-configured Source Code Weakness Analyzer | Cao |
| Rà soát kiến trúc hoặc thiết kế | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Inspection (IEEE 1028 standard) (can apply to requirements, design, source code, etc.) Formal Methods / Correct-By-Construction ``` Cost effective for partial coverage: ``` Attack Modeling | Cao |
Bản ghi chính thức cung cấp các ví dụ đại diện sau, không phải danh sách đầy đủ. Các ví dụ gồm:
CVE-2024-37032: định dạng digest không được xác thực đã cho phép directory traversal tương đối trong công cụ quản lý LLM.CVE-2022-45918: đường dẫn được xác thực không đúng đã cho phép traversal bằng chuỗi ../.CVE-2021-30860 và CVE-2021-30663: xác thực đầu vào không đúng dẫn đến tràn số nguyên.CVE-2021-22205: vượt qua bước xác thực bằng dấu gạch chéo ngược theo sau bởi dòng mới, dẫn đến eval injection.CVE-2021-21220: xác thực không đầy đủ dẫn đến hỏng heap.CVE-2020-9054, CVE-2008-5305 và CVE-2008-1625: xác thực không đầy đủ cho phép injection lệnh hoặc eval và thực thi mã.CVE-2020-3452, CVE-2008-1284 và CVE-2008-3660: lỗi xác thực góp phần gây directory traversal.CVE-2020-3580, CVE-2008-3843 và CVE-2008-2223: lỗi xác thực góp phần gây XSS hoặc SQL injection.Dưới đây là các lỗ hổng tiêu biểu liên quan đến CWE-20, dựa theo mức độ ưu tiên
CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScanvi