CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4615 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
String filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2017-16214 | peiserver 路径遍历漏洞 — peiserver node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16215 | sgqserve 路径遍历漏洞 — sgqserve node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16216 | tencent-server 路径遍历漏洞 — tencent-server node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16217 | fbr-client 路径遍历漏洞 — fbr-client node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16218 | dgard8.lab6 路径遍历漏洞 — dgard8.lab6 node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16219 | yttivy 路径遍历漏洞 — yttivy node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16220 | wind-mvc 路径遍历漏洞 — wind-mvc node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16221 | yzt 路径遍历漏洞 — yzt node module | 7.5 | - | 2018-06-07 |
| CVE-2017-16222 | elding 路径遍历漏洞 — elding node module | 5.3 | - | 2018-06-07 |
| CVE-2017-16223 | nodeaaaaa 路径遍历漏洞 — nodeaaaaa node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3712 | serve 路径遍历漏洞 — serve node module | 6.5 | - | 2018-06-07 |
| CVE-2018-3713 | angular-http-server 路径遍历漏洞 — angular-http-server node module | 6.5 | - | 2018-06-07 |
| CVE-2018-3714 | node-srv 路径遍历漏洞 — node-srv node module | 6.5 | - | 2018-06-07 |
| CVE-2018-3715 | glance 路径遍历漏洞 — glance node module | 6.5 | - | 2018-06-07 |
| CVE-2018-3724 | hekto node模块路径遍历漏洞 — general-file-server node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3725 | hekto node模块路径遍历漏洞 — hekto node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3727 | 626 node module 路径遍历漏洞 — 626 node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3729 | mcstatic node module 路径遍历漏洞 — localhost-now node module | 6.5 | - | 2018-06-07 |
| CVE-2018-3730 | mcstatic node module 路径遍历漏洞 — mcstatic node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3731 | public node模块路径遍历漏洞 — public node module | 7.5 | - | 2018-06-07 |
| CVE-2018-3732 | resolve-path 路径遍历漏洞 — resolve-path node module | 6.5 | - | 2018-06-07 |
| CVE-2017-0930 | augustine 路径遍历漏洞 — augustine node module | 6.5 | - | 2018-06-04 |
| CVE-2017-16029 | hostr 路径遍历漏洞 — hostr node module | 7.5 | - | 2018-06-04 |
| CVE-2017-16036 | badjs-sourcemap-server 路径遍历漏洞 — badjs-sourcemap-server node module | 7.5 | - | 2018-06-04 |
| CVE-2017-16037 | gomeplus-h5-proxy 路径遍历漏洞 — gomeplus-h5-proxy node module | 7.5 | - | 2018-06-04 |
| CVE-2017-16039 | hftp 路径遍历漏洞 — hftp node module | 7.5 | - | 2018-06-04 |
| CVE-2014-10066 | fancy-server 路径遍历漏洞 — fancy-server node module | 7.5 | - | 2018-05-31 |
| CVE-2016-10528 | Restafary 路径遍历漏洞 — restafary node module | 9.1 | - | 2018-05-31 |
| CVE-2016-10538 | node-cli 安全漏洞 — cli node module | 5.7 | - | 2018-05-31 |
| CVE-2016-10561 | Bitty 路径遍历漏洞 — bitty node module | 5.3 | - | 2018-05-31 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4615 条 CVE 漏洞。