CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4615 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-14490 | OpenClinic GA 路径遍历漏洞 — OpenClinic GA | 8.8 | High | 2020-07-29 |
| CVE-2020-5377 | Dell EMC OpenManage Server Administrator 路径遍历漏洞 — Dell Open Manage Server Administrator | 9.1 | Critical | 2020-07-28 |
| CVE-2020-15124 | Intranda Goobi Viewer Core 路径遍历漏洞 — goobi-viewer-core | 9.6 | Critical | 2020-07-22 |
| CVE-2016-7063 | Pritunl-client 路径遍历漏洞 — pritunl-client-electron | 8.8 | - | 2020-07-21 |
| CVE-2020-12499 | Phoenix Contact PLCnext Engineer 路径遍历漏洞 — PLCnext Engineer | 8.2 | High | 2020-07-21 |
| CVE-2020-8214 | servey 路径遍历漏洞 — servey | 7.5 | - | 2020-07-20 |
| CVE-2020-3401 | Cisco SD-WAN vManage Software 路径遍历漏洞 — Cisco SD-WAN vManage | 6.5 | - | 2020-07-16 |
| CVE-2020-3381 | Cisco SD-WAN vManage Software 路径遍历漏洞 — Cisco SD-WAN vManage | 8.1 | - | 2020-07-16 |
| CVE-2020-14507 | Advantech iView 路径遍历漏洞 — Advantech iView | 9.8 | - | 2020-07-15 |
| CVE-2020-5366 | Dell EMC iDRAC9 路径遍历漏洞 — Integrated Dell Remote Access Controller (iDRAC) | 7.1 | High | 2020-07-09 |
| CVE-2020-3241 | Cisco UCS Director 路径遍历漏洞 — Cisco Unified Computing System (Management Software) | 6.5 | - | 2020-06-18 |
| CVE-2020-3236 | Cisco Enterprise NFV Infrastructure Software 路径遍历漏洞 — Cisco Enterprise NFV Infrastructure Software | 6.7 | - | 2020-06-18 |
| CVE-2020-4053 | helm 路径遍历漏洞 — Helm | 3.7 | Low | 2020-06-16 |
| CVE-2020-7497 | Schneider Electric EcoStruxure Operator Terminal Expert 路径遍历漏洞 — EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 and prior (formerly known as Vijeo XD) | 9.8 | - | 2020-06-16 |
| CVE-2020-7495 | Schneider Electric EcoStruxure Operator Terminal Expert 路径遍历漏洞 — EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 and prior (formerly known as Vijeo XD) | 5.5 | - | 2020-06-16 |
| CVE-2020-7494 | Schneider Electric EcoStruxure Operator Terminal Expert 路径遍历漏洞 — EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 and prior (formerly known as Vijeo XD) | 7.8 | - | 2020-06-16 |
| CVE-2020-12003 | 多款Rockwell Automation产品路径遍历漏洞 — FactoryTalk Linx, RSLinx Classic, Connected Components Workbench, ControlFLASH Plus, FactoryTalk Asset Centre, FactoryTalk Linx CommDTM, Studio 5000 Launcher, Studio 5000 Logix Designer software | 7.5 | - | 2020-06-15 |
| CVE-2020-6110 | Zoom Client 路径遍历漏洞 — Zoom | 8.8 | - | 2020-06-08 |
| CVE-2020-6109 | Zoom Client 路径遍历漏洞 — Zoom | 9.8 | - | 2020-06-08 |
| CVE-2020-8159 | actionpack_page-caching gem 路径遍历漏洞 — https://github.com/rails/actionpack-page_caching | 9.8 | - | 2020-05-12 |
| CVE-2020-3187 | Cisco Firepower Threat Defense和Adaptive Security Appliances Software 路径遍历漏洞 — Cisco Adaptive Security Appliance (ASA) Software | 9.1 | - | 2020-05-06 |
| CVE-2020-10634 | SAE IT-systems FW-50 Remote Telemetry Unit 路径遍历漏洞 — SAE IT-systems FW-50 Remote Telemetry Unit (RTU) | 9.1 | - | 2020-05-05 |
| CVE-2020-1631 | Juniper Networks Junos OS 路径遍历漏洞 — Junos OS | 8.8 | High | 2020-05-04 |
| CVE-2020-10691 | Ansible 路径遍历漏洞 — Ansible | 5.2 | Medium | 2020-04-30 |
| CVE-2019-19102 | B&R Automation Studio 路径遍历漏洞 — Automation Studio | 5.5 | Medium | 2020-04-29 |
| CVE-2020-3177 | Cisco Unified Communications Manager和Unified Communications Manager Session Management Edition 路径遍历漏洞 — Cisco Unified Communications Manager | 7.5 | - | 2020-04-15 |
| CVE-2020-6974 | Honeywell Notifier Web Server 路径遍历漏洞 — Honeywell Notifier Web Server (NWS) | 9.8 | - | 2020-04-07 |
| CVE-2020-8144 | Ubiquiti Networks UniFi Video Controller 路径遍历漏洞 — UniFi Video Controller (for Windows 7/8/10 x64) | 8.4 | - | 2020-04-01 |
| CVE-2020-10696 | Buildah 路径遍历漏洞 — buildah | 8.8 | High | 2020-03-31 |
| CVE-2020-7478 | Schneider Electric Interactive Graphical SCADA System 路径遍历漏洞 — IGSS (Interactive Graphical SCADA System) (IGSS Version prior to 14.0.0.20009) | 7.5 | - | 2020-03-23 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4615 条 CVE 漏洞。