CWE-643 XPath表达式中数据转义处理不恰当(XPath注入) 类弱点 14 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-643 指 XPath 注入漏洞,属于数据注入类安全缺陷。当应用程序使用未经验证或转义的外部输入动态构建 XPath 查询时,攻击者可注入恶意代码以篡改查询逻辑,从而绕过身份验证或非法读取敏感数据。开发者应严格对用户输入进行白名单校验,避免直接拼接字符串,并优先使用参数化查询或预编译语句来隔离数据与指令,确保查询结构的完整性。
<users> <user> <login>john</login> <password>abracadabra</password> <home_dir>/home/john</home_dir> </user> <user> <login>cbc</login> <password>1mgr8</password> <home_dir>/home/cbc</home_dir> </user> </users>XPath xpath = XPathFactory.newInstance().newXPath(); XPathExpression xlogin = xpath.compile("//users/user[login/text()='" + login.getUserName() + "' and password/text() = '" + login.getPassword() + "']/home_dir/text()"); Document d = DocumentBuilderFactory.newInstance().newDocumentBuilder().parse(new File("db.xml")); String homedir = xlogin.evaluate(d);CWE-643(XPath表达式中数据转义处理不恰当(XPath注入)) 是常见的弱点类别,本平台收录该类弱点关联的 14 条 CVE 漏洞。