CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入) 类弱点 1382 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-77即命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端系统命令,从而执行任意指令或获取敏感数据。开发者应避免直接拼接用户输入,需采用白名单过滤、参数化调用或安全API替代系统命令执行,确保输入被严格限制在预期范围内,从源头阻断注入风险。
prompt = "Explain the difference between {} and {}".format(arg1, arg2) result = invokeChatbot(prompt) resultHTML = encodeForHTML(result) print resultHTML
Explain the difference between CWE-77 and CWE-78
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-10814 | D-Link DIR-823X 命令注入漏洞 — DIR-823X | 6.3 | Medium | 2025-09-22 |
| CVE-2025-59689 | Libraesva Email Security Gateway 安全漏洞 — Email Security Gateway | 6.1 | Medium | 2025-09-19 |
| CVE-2025-10035 | Fortra GoAnywhere MFT 安全漏洞 — GoAnywhere MFT | 10.0 | Critical | 2025-09-18 |
| CVE-2025-10689 | D-Link DIR-645 命令注入漏洞 — DIR-645 | 6.3 | Medium | 2025-09-18 |
| CVE-2025-10634 | D-Link DIR-823X 安全漏洞 — DIR-823X | 6.3 | Medium | 2025-09-18 |
| CVE-2025-10629 | D-Link DIR-852 安全漏洞 — DIR-852 | 6.3 | Medium | 2025-09-18 |
| CVE-2025-10628 | D-Link DIR-852 安全漏洞 — DIR-852 | 6.3 | Medium | 2025-09-18 |
| CVE-2025-59458 | JetBrains Junie 命令注入漏洞 — Junie | 8.3 | High | 2025-09-17 |
| CVE-2025-59376 | mcp-kubernetes-server 安全漏洞 — mcp-kubernetes-server | 3.7 | Low | 2025-09-15 |
| CVE-2025-10401 | D-Link DIR-823x 命令注入漏洞 — DIR-823x | 6.3 | Medium | 2025-09-14 |
| CVE-2025-10325 | Wavlink WL-WN578W2 命令注入漏洞 — WL-WN578W2 | 6.3 | Medium | 2025-09-12 |
| CVE-2025-10324 | Wavlink WL-WN578W2 命令注入漏洞 — WL-WN578W2 | 7.3 | High | 2025-09-12 |
| CVE-2025-10323 | Wavlink WL-WN578W2 命令注入漏洞 — WL-WN578W2 | 7.3 | High | 2025-09-12 |
| CVE-2025-10364 | Evertz SDVN 3080ipx-10G 安全漏洞 — 3080ipx-10G | 9.8 | - | 2025-09-12 |
| CVE-2025-27233 | Zabbix 安全漏洞 — Zabbix | 6.5 | - | 2025-09-12 |
| CVE-2025-55319 | Microsoft Visual Studio Code 安全漏洞 — Visual Studio Code | 8.8 | High | 2025-09-12 |
| CVE-2025-59046 | interactive-git-checkout 命令注入漏洞 — interactive-git-checkout | 9.8 | Critical | 2025-09-09 |
| CVE-2025-55227 | Microsoft SQL Server 命令注入漏洞 — Microsoft SQL Server 2016 Service Pack 3 (GDR) | 8.8 | High | 2025-09-09 |
| CVE-2025-10107 | TRENDnet TEW-831DR 安全漏洞 — TEW-831DR | 4.7 | Medium | 2025-09-09 |
| CVE-2025-9161 | Rockwell Automation FactoryTalk Optix 安全漏洞 — FactoryTalk Optix | 9.8AI | Critical AI | 2025-09-09 |
| CVE-2025-10123 | D-Link DIR-823X 命令注入漏洞 — DIR-823X | 7.3 | High | 2025-09-09 |
| CVE-2025-7388 | Progress Software OpenEdge 命令注入漏洞 — OpenEdge | 8.4 | High | 2025-09-04 |
| CVE-2025-58358 | Markdownify 命令注入漏洞 — markdownify-mcp | 7.5 | High | 2025-09-04 |
| CVE-2025-9935 | TOTOLINK N600R 命令注入漏洞 — N600R | 7.3 | High | 2025-09-03 |
| CVE-2025-9934 | TOTOLINK X5000R 命令注入漏洞 — X5000R | 6.3 | Medium | 2025-09-03 |
| CVE-2025-58178 | SonarQube Server 命令注入漏洞 — sonarqube-scan-action | 7.8 | High | 2025-09-02 |
| CVE-2025-9769 | D-Link DI-7400G+ 安全漏洞 — DI-7400G+ | 4.1 | Medium | 2025-09-01 |
| CVE-2025-44015 | QNAP HybridDesk Station 安全漏洞 — HybridDesk Station | 8.0 | - | 2025-08-29 |
| CVE-2025-30264 | QNAP QTS和QNAP QuTS hero 安全漏洞 — QTS | 8.8 | - | 2025-08-29 |
| CVE-2025-29887 | QNAP Systems QuRouter 安全漏洞 — QuRouter | 7.2 | - | 2025-08-29 |
CWE-77(在命令中使用的特殊元素转义处理不恰当(命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1382 条 CVE 漏洞。