CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4615 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2019-3828 | Ansible fetch module 路径遍历漏洞 — Ansible | 3.2 | - | 2019-03-27 |
| CVE-2019-1765 | Cisco IP Phone 8800 Series Session Initiation Protocol软件路径遍历漏洞 — Cisco Wireless IP Phone 8821 and 8821-EX | 6.5 | - | 2019-03-22 |
| CVE-2019-5416 | localhost-now npm package 安全漏洞 — localhost-now | 7.5 | - | 2019-03-17 |
| CVE-2019-3816 | Openwsman 路径遍历漏洞 — openwsman | 7.5 | - | 2019-03-14 |
| CVE-2019-3474 | Micro Focus Filr 路径遍历漏洞 — Filr | 6.5 | - | 2019-02-20 |
| CVE-2018-16479 | http-live-simulator 路径遍历漏洞 — http-live-simulator | 7.5 | - | 2019-02-01 |
| CVE-2018-16482 | node module mcstatic 路径遍历漏洞 — mcstatic | 7.5 | - | 2019-02-01 |
| CVE-2018-16485 | m-server 路径遍历漏洞 — m-server | 7.5 | - | 2019-02-01 |
| CVE-2018-19003 | 多款GE产品路径遍历漏洞 — GE Mark VIe, EX2100e, EX2100e_Reg, and LS2100e | 7.5 | - | 2018-12-14 |
| CVE-2018-13812 | 多款Siemens产品路径遍历漏洞 — SIMATIC HMI Comfort Panels 4" - 22", SIMATIC HMI Comfort Outdoor Panels 7" & 15", SIMATIC HMI KTP Mobile Panels KTP400F, KTP700, KTP700F, KTP900 und KTP900F, SIMATIC WinCC Runtime Advanced, SIMATIC WinCC Runtime Professional, SIMATIC WinCC (TIA Portal), SIMATIC HMI Classic Devices (TP/MP/OP/MP Mobile Panel) | 9.1 | - | 2018-12-13 |
| CVE-2018-16478 | simplehttpserver 路径遍历漏洞 — simplehttpserver | 2.7 | - | 2018-12-04 |
| CVE-2018-17934 | NUUO CMS 安全漏洞 — NUUO CMS | 9.8 | - | 2018-11-27 |
| CVE-2018-16473 | takeapeek module 路径遍历漏洞 — takeapeek | 5.3 | - | 2018-11-06 |
| CVE-2018-16475 | Knightjs 路径遍历漏洞 — knightjs | 7.5 | - | 2018-11-06 |
| CVE-2018-14654 | Red Hat Gluster 路径遍历漏洞 — glusterfs | 6.5 | - | 2018-10-31 |
| CVE-2018-14806 | Advantech WebAccess 路径遍历漏洞 — Advantech WebAccess | 9.8 | - | 2018-10-23 |
| CVE-2018-0420 | Cisco Wireless LAN Controller Software 路径遍历漏洞 — Cisco Wireless LAN Controller (WLC) | 6.5 | - | 2018-10-17 |
| CVE-2018-17899 | LAquis SCADA 路径遍历漏洞 — LAquis SCADA | 8.8 | - | 2018-10-17 |
| CVE-2018-0405 | Cisco RV180W Wireless-N Multifunction VPN Router和Small Business RV Series RV220W Wireless Network Security Firewall 路径遍历漏洞 — Cisco RV180W Wireless-N Multifunction VPN Router | 7.5 | - | 2018-10-05 |
| CVE-2018-0464 | Cisco Data Center Network Manager 路径遍历漏洞 — Cisco Data Center Network Manager | 8.1 | - | 2018-10-05 |
| CVE-2018-0426 | Cisco RV110W Wireless-N VPN Firewall、RV130W Wireless-N Multifunction VPN Router和RV215W Wireless-N VPN Router 路径遍历漏洞 — Cisco RV130W Wireless-N Multifunction VPN Router Firmware | 9.1 | - | 2018-10-05 |
| CVE-2018-10501 | Samsung Notes 路径遍历漏洞 — Samsung Notes | 7.0 | - | 2018-09-24 |
| CVE-2016-7041 | Red Hat Drools Workbench 路径遍历漏洞 — Drools Workbench | 6.5 | - | 2018-09-10 |
| CVE-2018-3787 | simplehttpserver 路径遍历漏洞 — simplehttpserver | 7.5 | - | 2018-08-31 |
| CVE-2017-2627 | Red Hat Openstack Enterprise tripleo-common 安全漏洞 — openstack-tripleo-common | 7.2 | - | 2018-08-22 |
| CVE-2017-16744 | Tridium Niagara AX Framework和Niagara 4 Framework 路径遍历漏洞 — Niagara AX Framework and Niagara 4 Framework | 7.2 | - | 2018-08-20 |
| CVE-2018-10917 | Pulp 安全漏洞 — pulp | 6.5 | - | 2018-08-15 |
| CVE-2018-11455 | Siemens Automation License Manager 安全漏洞 — Automation License Manager 5, Automation License Manager 6 | 8.8 | - | 2018-08-07 |
| CVE-2017-2595 | Red Hat JBoss Enterprise Application 路径遍历漏洞 — wildfly | 6.5 | - | 2018-07-27 |
| CVE-2018-1002200 | plexus-archiver 路径遍历漏洞 — plexus-archiver | 5.5 | - | 2018-07-25 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4615 条 CVE 漏洞。