CWE-428 未经引用的搜索路径或元素 类弱点 333 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-428 是未加引号搜索路径或元素漏洞,属于路径处理缺陷。当路径元素含空格且未加引号时,系统可能解析错误,导致访问父目录资源。攻击者可通过在父目录放置恶意文件(如 Program.exe)诱导特权程序执行,从而提升权限。开发者应避免使用含空格的路径,或对路径元素严格加引号,确保解析准确,防止路径遍历和权限提升风险。
UINT errCode = WinExec( "C:\\Program Files\\Foo\\Bar", SW_SHOW );
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2017-13993 | i-SENS SmartLog Diabetes Management Software 安全漏洞 — i-SENS, Inc. SmartLog Diabetes Management Software | 7.8 | - | 2017-10-04 |
| CVE-2017-9644 | ALC WebCTRL、i-Vu和SiteScan Web 安全漏洞 — Automated Logic Corporation WebCTRL, i-VU, SiteScan | 6.4 | - | 2017-08-25 |
| CVE-2014-0759 | Schneider Electric Floating License Manager 非引用Windows搜索路径漏洞 — Floating License Manager | 7.8 | - | 2014-02-28 |
CWE-428(未经引用的搜索路径或元素) 是常见的弱点类别,本平台收录该类弱点关联的 333 条 CVE 漏洞。