CWE-470 使用外部可控制的输入来选择类或代码(不安全的反射) 类弱点 68 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-470 属于不安全反射漏洞,指程序利用外部输入通过反射机制动态选择类或方法,却未对输入进行充分校验。攻击者可构造恶意输入,诱导系统实例化非预期类或调用危险方法,从而执行任意代码或导致拒绝服务。开发者应避免直接信任外部输入,需实施严格的白名单验证机制,限制可反射的类范围,并采用安全的替代方案以消除动态加载风险。
String ctl = request.getParameter("ctl"); Worker ao = null; if (ctl.equals("Add")) { ao = new AddCommand(); } else if (ctl.equals("Modify")) { ao = new ModifyCommand(); } else { throw new UnknownActionError(); } ao.doAction(request);
String ctl = request.getParameter("ctl"); Class cmdClass = Class.forName(ctl + "Command"); Worker ao = (Worker) cmdClass.newInstance(); ao.doAction(request);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-0200 | GitHub Enterprise Server 安全漏洞 — Enterprise Server | 7.2 | High | 2024-01-16 |
| CVE-2023-32217 | IdentityIQ 安全漏洞 — IdentityIQ | 9.0 | Critical | 2023-05-31 |
| CVE-2023-0460 | Alphabet YouTube Embedded 安全漏洞 — YouTube Android Player API SDK | 5.1 | Medium | 2023-03-01 |
| CVE-2022-41853 | HSQLDB 安全漏洞 — hsqldb | 8.0 | High | 2022-10-06 |
| CVE-2022-23744 | Check Point Endpoint Security Client 安全漏洞 — Enterprise Endpoint Security Windows Clients. | 3.4 | - | 2022-07-07 |
| CVE-2020-7857 | Tobesoft Xplatform 输入验证错误漏洞 — XPlatform | 7.5 | High | 2021-04-20 |
| CVE-2019-10174 | Red Hat Infinispan 安全漏洞 — infinispan | 9.1 | - | 2019-11-25 |
| CVE-2019-3834 | Red Hat JBoss Operations Network 安全漏洞 — struts | 8.6 | - | 2019-10-03 |
CWE-470(使用外部可控制的输入来选择类或代码(不安全的反射)) 是常见的弱点类别,本平台收录该类弱点关联的 68 条 CVE 漏洞。