CWE-23 相对路径遍历 类弱点 439 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-23 相对路径遍历漏洞源于软件未正确过滤外部输入中的“..”序列,导致构造的文件路径突破受限目录边界。攻击者通常利用此缺陷读取或修改系统敏感文件,获取未授权访问权限。开发者应避免直接使用用户输入拼接路径,需通过白名单验证、规范化路径或限制访问范围来彻底中和危险字符,从而防止路径逃逸。
http://example.com/get-files.jsp?file=report.pdf http://example.com/get-page.php?home=aaa.html http://example.com/some-page.asp?page=index.html
http://example.com/get-files?file=../../../../somedir/somefile http://example.com/../../../../etc/shadow http://example.com/get-files?file=../../../../etc/passwd
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";
../../../etc/passwd
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-21620 | Erlang/OTP 安全漏洞 — OTP | 2.3 | Low | 2026-02-20 |
| CVE-2026-26362 | Dell Unisphere for PowerMax 安全漏洞 — Unisphere for PowerMax | 8.1 | High | 2026-02-19 |
| CVE-2025-58467 | QNAP Qsync Central 安全漏洞 — Qsync Central | 7.5AI | High AI | 2026-02-11 |
| CVE-2026-1762 | GE Vernova Enervista UR Setup 安全漏洞 — Enervista | 2.9 | Low | 2026-02-10 |
| CVE-2026-25057 | MarkUs 安全漏洞 — Markus | 9.1 | Critical | 2026-02-09 |
| CVE-2026-25575 | NavigaTUM 安全漏洞 — NavigaTUM | 7.5AI | High AI | 2026-02-04 |
| CVE-2026-25121 | apko 安全漏洞 — apko | 7.5 | High | 2026-02-04 |
| CVE-2026-24909 | vlt 安全漏洞 — vlt | 5.9 | Medium | 2026-01-27 |
| CVE-2026-23890 | pnpm 安全漏洞 — pnpm | 6.5 | Medium | 2026-01-26 |
| CVE-2026-1022 | Gotac Statistics Database System 安全漏洞 — Statistics Database System | 7.5 | High | 2026-01-16 |
| CVE-2025-15225 | SUNNET WMPro 安全漏洞 — WMPro | 7.5 | High | 2025-12-29 |
| CVE-2025-15015 | Ragic Enterprise Cloud Database 安全漏洞 — Enterprise Cloud Database | 7.5 | High | 2025-12-22 |
| CVE-2025-66626 | Argo Workflows 操作系统命令注入漏洞 — argo-workflows | 8.1 | High | 2025-12-09 |
| CVE-2025-62552 | Microsoft Office 安全漏洞 — Microsoft 365 Apps for Enterprise | 7.8 | High | 2025-12-09 |
| CVE-2016-20023 | CKSource CKFinder 安全漏洞 — CKFinder | 5.0 | Medium | 2025-12-05 |
| CVE-2025-12097 | National Instruments System Web Server 安全漏洞 — LabVIEW | 7.5 | High | 2025-12-04 |
| CVE-2025-13771 | Uniong WebITR 安全漏洞 — WebITR | 6.5 | Medium | 2025-11-28 |
| CVE-2025-66386 | MISP 安全漏洞 — MISP | 4.1 | Medium | 2025-11-28 |
| CVE-2025-40605 | SonicWALL Email Security 安全漏洞 — Email Security | 7.5 | - | 2025-11-20 |
| CVE-2025-64446 | Fortinet FortiWeb 安全漏洞 — FortiWeb | 9.4 | Critical | 2025-11-14 |
| CVE-2025-13161 | IQ Service IQ-Support 安全漏洞 — IQ-Support | 7.5 | High | 2025-11-14 |
| CVE-2025-64714 | PrivateBin 安全漏洞 — PrivateBin | 5.8 | Medium | 2025-11-13 |
| CVE-2025-58463 | QNAP Download Station 安全漏洞 — Download Station | 6.5 | - | 2025-11-07 |
| CVE-2025-58464 | QNAP Systems QuMagie 安全漏洞 — QuMagie | 7.5 | - | 2025-11-07 |
| CVE-2025-46363 | Dell Secure Connect Gateway 安全漏洞 — Secure Connect Gateway SCG 5.0 Application and Appliance | 4.3 | Medium | 2025-10-30 |
| CVE-2025-55752 | Apache Tomcat 安全漏洞 — Apache Tomcat | 9.8AI | Critical AI | 2025-10-27 |
| CVE-2025-60023 | AutomationDirect Productivity Suite 安全漏洞 — Productivity Suite | 4.0 | Medium | 2025-10-23 |
| CVE-2025-59776 | AutomationDirect Productivity Suite 安全漏洞 — Productivity Suite | 4.0 | Medium | 2025-10-23 |
| CVE-2025-58429 | AutomationDirect Productivity Suite 安全漏洞 — Productivity Suite | 7.5 | High | 2025-10-23 |
| CVE-2025-58078 | AutomationDirect Productivity Suite 安全漏洞 — Productivity Suite | 7.5 | High | 2025-10-23 |
CWE-23(相对路径遍历) 是常见的弱点类别,本平台收录该类弱点关联的 439 条 CVE 漏洞。