CWE-234 未对缺失参数进行处理 类弱点 1 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-234属于参数处理缺陷,指函数在接收参数不足时,仍从栈中弹出预期数量的参数,导致读取非法内存。攻击者可利用此漏洞引发栈溢出或信息泄露,进而执行恶意代码。开发者应避免依赖隐式栈操作,改用显式参数传递或变长参数安全机制,并严格校验输入参数数量,确保函数调用与定义一致,从而消除潜在风险。
foo_funct(one, two); void foo_funct(int one, int two, int three) { printf("1) %d\n2) %d\n3) %d\n", one, two, three); }void some_function(int foo, ...) { int a[3], i; va_list ap; va_start(ap, foo); for (i = 0; i < sizeof(a) / sizeof(int); i++) a[i] = va_arg(ap, int); va_end(ap); } int main(int argc, char *argv[]) { some_function(17, 42); }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-20933 | Cisco Meraki MX Series Security Appliances 安全漏洞 — Cisco Meraki MX Firmware | 8.6 | High | 2022-10-26 |
CWE-234(未对缺失参数进行处理) 是常见的弱点类别,本平台收录该类弱点关联的 1 条 CVE 漏洞。