CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4615 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-21064 | Magento UPWARD-php 路径遍历漏洞 — Magento Commerce | 4.9 | - | 2021-02-25 |
| CVE-2021-22651 | Luxion KeyShot 路径遍历漏洞 — Luxion KeyShot versions | 7.1 | - | 2021-02-23 |
| CVE-2020-13550 | Advantech WebAccess/SCADA 路径遍历漏洞 — Advantech | 7.7 | - | 2021-02-17 |
| CVE-2021-22857 | 昌佳财务管理系統 路径遍历漏洞 — property management system | 7.5 | High | 2021-02-17 |
| CVE-2020-29026 | Secomea GateManager 路径遍历漏洞 — GateManager | 9.0 | Critical | 2021-02-15 |
| CVE-2021-21037 | Acrobat Reader DC 路径遍历漏洞 — Acrobat Reader | 7.8 | High | 2021-02-11 |
| CVE-2021-22656 | Advantech Iview 路径遍历漏洞 — Advantech iView | 7.5 | - | 2021-02-11 |
| CVE-2020-27871 | Solarwinds SolarWinds Orion Platform 路径遍历漏洞 — Orion Platform | 8.8 | - | 2021-02-10 |
| CVE-2020-27870 | Solarwinds SolarWinds Orion Platform 路径遍历漏洞 — Orion Platform | 6.5 | - | 2021-02-10 |
| CVE-2020-26299 | ftp-srv 路径遍历漏洞 — ftp-srv | 6.3 | Medium | 2021-02-10 |
| CVE-2020-25237 | SINEC NMS 路径遍历漏洞 — SINEC NMS | 8.1 | - | 2021-02-09 |
| CVE-2021-21284 | Docker 路径遍历漏洞 — moby | 6.8 | Medium | 2021-02-02 |
| CVE-2020-15097 | loklak 路径遍历漏洞 — loklak | 9.1 | Critical | 2021-02-02 |
| CVE-2021-21272 | Deislabs Oras 后置链接漏洞 — oras | 7.7 | High | 2021-01-25 |
| CVE-2020-26295 | OpenMage Magento Lts 路径遍历漏洞 — magento-lts | 8.7 | High | 2021-01-21 |
| CVE-2020-26285 | OpenMage Magento Lts 代码问题漏洞 — magento-lts | 8.7 | High | 2021-01-21 |
| CVE-2020-26252 | OpenMage 代码问题漏洞 — magento-lts | 8.7 | High | 2021-01-20 |
| CVE-2021-1259 | Cisco SD-WAN vManage Software 路径遍历漏洞 — Cisco SD-WAN vManage | 6.5 | - | 2021-01-20 |
| CVE-2020-27859 | NEC ESMPRO Manager 路径遍历漏洞 — ESMPRO Manager | 7.5 | - | 2021-01-20 |
| CVE-2021-21269 | Keymaker 路径遍历漏洞 — keymaker | 7.7 | High | 2021-01-20 |
| CVE-2021-21251 | Theonedev Onedev 路径遍历漏洞 — onedev | 7.7 | High | 2021-01-15 |
| CVE-2020-29495 | DELL Dell EMC Avamar Server 操作系统命令注入漏洞 — Avamar | 10.0 | Critical | 2021-01-14 |
| CVE-2020-29494 | DELL Dell EMC Avamar Server 路径遍历漏洞 — Avamar | 8.7 | High | 2021-01-14 |
| CVE-2021-21234 | Lukashinsch Spring Boot Actuator Logview 路径遍历漏洞 — spring-boot-actuator-logview | 7.7 | High | 2021-01-05 |
| CVE-2020-2504 | QNAP QES 路径遍历漏洞 — QES | 5.8 | Medium | 2020-12-24 |
| CVE-2020-7535 | Schneider Electric Modicon M340 路径遍历漏洞 — Web Server on Modicon M340, Legacy Offers Modicon Quantum and Modicon Premium and associated Communication Modules (see security notification for affected versions) | 7.5 | - | 2020-12-11 |
| CVE-2020-14366 | Red Hat Keycloak 路径遍历漏洞 — keycloak | 6.8 | Medium | 2020-11-09 |
| CVE-2020-3588 | Cisco Webex Meetings Desktop App 路径遍历漏洞 — Cisco Webex Meetings Desktop App | 7.3 | High | 2020-11-06 |
| CVE-2020-27128 | Cisco SD-WAN vManage Software 路径遍历漏洞 — Cisco SD-WAN vManage | 6.5 | Medium | 2020-11-06 |
| CVE-2020-15703 | Aptdaemon 路径遍历漏洞 — aptdaemon | 4.0 | Medium | 2020-10-31 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4615 条 CVE 漏洞。