CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4615 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2018-1002201 | zt-zip 路径遍历漏洞 — zt-zip | 5.5 | - | 2018-07-25 |
| CVE-2018-1002202 | zip4j 路径遍历漏洞 — zip4j | 5.5 | - | 2018-07-25 |
| CVE-2018-1002203 | unzipper npm library 路径遍历漏洞 — unzipper | 5.5 | - | 2018-07-25 |
| CVE-2018-1002204 | adm-zip npm library 路径遍历漏洞 — adm-zip | 5.5 | - | 2018-07-25 |
| CVE-2018-1002205 | DotNetZip.Semvered 路径遍历漏洞 — DotNetZip.Semvered | 5.5 | - | 2018-07-25 |
| CVE-2018-1002206 | SharpCompress 路径遍历漏洞 — SharpCompress | 5.5 | - | 2018-07-25 |
| CVE-2018-1002207 | mholt/archiver golang包路径遍历漏洞 — archiver | 5.5 | - | 2018-07-25 |
| CVE-2018-1002208 | sharplibzip 路径遍历漏洞 — SharpZipLib | 5.5 | - | 2018-07-25 |
| CVE-2018-1002209 | QuaZIP 路径遍历漏洞 — quazip | 5.5 | - | 2018-07-25 |
| CVE-2017-3188 | dotCMS 路径遍历漏洞 — Administration Panel | 7.5 | - | 2018-07-24 |
| CVE-2018-3770 | markdown-pdf 路径遍历漏洞 — markdown-pdf | 5.5 | - | 2018-07-20 |
| CVE-2018-10870 | Redhat redhat-certification 安全漏洞 — rhcertstore.py | 9.8 | - | 2018-07-19 |
| CVE-2016-9484 | PHP FormMail Generator 路径遍历漏洞 — Generator | 7.5 | - | 2018-07-13 |
| CVE-2018-3766 | buttle模块路径遍历漏洞 — buttle | 7.5 | - | 2018-07-05 |
| CVE-2018-10860 | perl-archive-zip 路径遍历漏洞 — perl-archive-zip | 7.5 | - | 2018-06-29 |
| CVE-2018-3760 | Sprockets 信息泄露漏洞 — Sprockets | 7.5 | - | 2018-06-26 |
| CVE-2018-4861 | Siemens SCALANCE M875 信息泄露漏洞 — SCALANCE M875 | 4.9 | - | 2018-06-26 |
| CVE-2018-0300 | Cisco Firepower 4100 Series Next-Generation Firewall和Firepower 9300 Security Appliance 路径遍历漏洞 — Cisco Firepower 4100 Series Next-Generation Firewall and Firepower 9300 Security Appliance unknown | 7.2 | - | 2018-06-21 |
| CVE-2018-1103 | Red Hat Openshift Enterprise source-to-image 安全漏洞 — unsanitized paths in tar.go | 6.5 | - | 2018-06-12 |
| CVE-2018-3758 | express-cart 安全漏洞 — express-cart | 7.2 | - | 2018-06-07 |
| CVE-2017-16083 | node-simple-router 路径遍历漏洞 — node-simple-router node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16084 | list-n-stream 路径遍历漏洞 — list-n-stream node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16085 | tinyserver 路径遍历漏洞 — tinyserver2 node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16089 | serverlyr 路径遍历漏洞 — serverlyr node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16090 | fsk-server 路径遍历漏洞 — fsk-server node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16091 | xtalk 路径遍历漏洞 — xtalk node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16092 | Sencisho 路径遍历漏洞 — sencisho node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16093 | cyberjs 路径遍历漏洞 — cyber-js node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16094 | iter-http 路径遍历漏洞 — iter-http node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16095 | serverliujiayi1 路径遍历漏洞 — serverliujiayi1 node module | 7.5 | - | 2018-06-07 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4615 条 CVE 漏洞。