CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4616 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-5370 | DELL EMC OpenManage Enterprise 路径遍历漏洞 — OpenManage Enterprise | 7.9 | High | 2021-07-22 |
| CVE-2021-35968 | LearningDigital Orca HCM digital learning platform 路径遍历漏洞 — Orca HCM | 4.3 | Medium | 2021-07-19 |
| CVE-2021-35967 | LearningDigital Orca HCM digital learning platform 路径遍历漏洞 — Orca HCM | 5.3 | Medium | 2021-07-19 |
| CVE-2021-24453 | WordPress 路径遍历漏洞 — Include Me | 8.8 | - | 2021-07-19 |
| CVE-2021-24447 | WordPress 路径遍历漏洞 — WP Image Zoom | 6.5 | - | 2021-07-19 |
| CVE-2021-32769 | Object Computing micronaut 路径遍历漏洞 — micronaut-core | 7.5 | High | 2021-07-16 |
| CVE-2021-35962 | Taiwan Secom Personnel Attendance Management 路径遍历漏洞 — Door Access Control and Personnel Attendance Management system | 7.5 | High | 2021-07-16 |
| CVE-2021-32746 | Icinga Web 2 路径遍历漏洞 — icingaweb2 | 5.3 | Medium | 2021-07-12 |
| CVE-2021-32532 | QSAN XEVO 路径遍历漏洞 — XEVO | 7.5 | High | 2021-07-07 |
| CVE-2021-32527 | QSAN Storage Manager 路径遍历漏洞 — Storage Manager | 7.5 | High | 2021-07-07 |
| CVE-2021-32516 | QSAN Storage Manager 路径遍历漏洞 — Storage Manager | 7.5 | High | 2021-07-07 |
| CVE-2021-24375 | WordPress 插件路径遍历漏洞 — Motor | 9.8 | - | 2021-07-06 |
| CVE-2021-28588 | Adobe RoboHelp 路径遍历漏洞 — RoboHelp Server | 8.8 | High | 2021-06-28 |
| CVE-2021-28584 | Adobe Magento 路径遍历漏洞 — Magento Commerce | 5.4 | Medium | 2021-06-28 |
| CVE-2021-21102 | Adobe Illustrator 路径遍历漏洞 — Illustrator | 8.8 | High | 2021-06-28 |
| CVE-2021-21090 | Adobe Incopy 路径遍历漏洞 — InCopy | 8.8 | High | 2021-06-28 |
| CVE-2021-29087 | Synology DiskStation Manager 路径遍历漏洞 — DiskStation Manager (DSM) | 7.5 | High | 2021-06-23 |
| CVE-2021-32674 | Zope 路径遍历漏洞 — Zope | 8.8 | High | 2021-06-08 |
| CVE-2021-32662 | Techdocs-common 路径遍历漏洞 — backstage | 6.5 | Medium | 2021-06-03 |
| CVE-2021-29091 | Synology Photo Station 路径遍历漏洞 — Synology Photo Station | 7.7 | High | 2021-06-02 |
| CVE-2021-33182 | Synology DiskStation Manager 路径遍历漏洞 — Synology DiskStation Manager (DSM) | 5.0 | Medium | 2021-06-01 |
| CVE-2021-33183 | Docker 路径遍历漏洞 — Synology Docker | 7.9 | High | 2021-06-01 |
| CVE-2021-29088 | Synology DiskStation Manager 路径遍历漏洞 — Synology DiskStation Manager (DSM) | 7.8 | High | 2021-06-01 |
| CVE-2021-29492 | Envoyproxy 路径遍历漏洞 — envoy | 8.1 | High | 2021-05-28 |
| CVE-2021-32643 | http4s 路径遍历漏洞 — http4s | 5.8 | Medium | 2021-05-27 |
| CVE-2009-3721 | ytnef 路径遍历漏洞 — ytnef | 7.8 | - | 2021-05-26 |
| CVE-2021-22736 | Schneider Electric homeLYnk和spaceLYnk 路径遍历漏洞 — homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior | 7.5 | - | 2021-05-26 |
| CVE-2021-21001 | WAGO 路径遍历漏洞 — Series PFC200 Controller | 9.1 | Critical | 2021-05-24 |
| CVE-2021-32633 | Zope 路径遍历漏洞 — Zope | 6.8 | Medium | 2021-05-21 |
| CVE-2021-27461 | Emerson Rosemount X-STREAM Gas Analyzer 路径遍历漏洞 — Emerson Rosemount X-STREAM Gas Analyzer | 7.5 | - | 2021-05-20 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4616 条 CVE 漏洞。