CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入) 类弱点 1387 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-77即命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端系统命令,从而执行任意指令或获取敏感数据。开发者应避免直接拼接用户输入,需采用白名单过滤、参数化调用或安全API替代系统命令执行,确保输入被严格限制在预期范围内,从源头阻断注入风险。
prompt = "Explain the difference between {} and {}".format(arg1, arg2) result = invokeChatbot(prompt) resultHTML = encodeForHTML(result) print resultHTML
Explain the difference between CWE-77 and CWE-78
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-6775 | openvpn-cms-flask 注入漏洞 — openvpn-cms-flask | 6.3 | Medium | 2025-06-27 |
| CVE-2025-6522 | Trend Makers Sight Bulb Pro 命令注入漏洞 — Sight Bulb Pro Firmware ZJ_CG32-2201 | 5.4 | Medium | 2025-06-27 |
| CVE-2025-5306 | Pandora FMS 安全漏洞 — Pandora FMS | 9.8AI | Critical AI | 2025-06-27 |
| CVE-2025-52904 | FileBrowser 安全漏洞 — filebrowser | 8.0 | High | 2025-06-26 |
| CVE-2025-52903 | FileBrowser 安全漏洞 — filebrowser | 8.0 | High | 2025-06-26 |
| CVE-2025-52483 | Julia Registrator.jl 命令注入漏洞 — Registrator.jl | 8.8AI | High AI | 2025-06-25 |
| CVE-2025-6335 | DesDev DedeCMS 注入漏洞 — DedeCMS | 4.7 | Medium | 2025-06-20 |
| CVE-2025-49823 | Conda Constructor 命令注入漏洞 — constructor | - | - | 2025-06-17 |
| CVE-2025-47959 | Microsoft Visual Studio 安全漏洞 — Microsoft Visual Studio 2022 version 17.10 | 7.1 | High | 2025-06-13 |
| CVE-2025-4231 | Palo Alto Networks PAN-OS 命令注入漏洞 — Cloud NGFW | 7.2AI | High AI | 2025-06-12 |
| CVE-2025-4678 | PandoraFMS ITSM 安全漏洞 — Pandora ITSM | 9.8AI | Critical AI | 2025-06-10 |
| CVE-2025-4653 | PandoraFMS ITSM 安全漏洞 — Pandora ITSM | 9.8AI | Critical AI | 2025-06-10 |
| CVE-2025-5836 | Tenda AC9 注入漏洞 — AC9 | 6.3 | Medium | 2025-06-07 |
| CVE-2025-22481 | QNAP operating system 命令注入漏洞 — QTS | 8.8AI | High AI | 2025-06-06 |
| CVE-2025-5763 | Tenda CP3 注入漏洞 — CP3 | 4.7 | Medium | 2025-06-06 |
| CVE-2025-5695 | Teledyne FLIR AX8 安全漏洞 — AX8 | 4.7 | Medium | 2025-06-05 |
| CVE-2025-5606 | Tenda AC18 安全漏洞 — AC18 | 6.3 | Medium | 2025-06-04 |
| CVE-2025-20278 | Cisco Unified Communications 命令注入漏洞 — Cisco Finesse | 6.0 | Medium | 2025-06-04 |
| CVE-2025-5515 | TOTOLINK X2000R 注入漏洞 — X2000R | 6.3 | Medium | 2025-06-03 |
| CVE-2025-5504 | TOTOLINK X2000R 注入漏洞 — X2000R | 6.3 | Medium | 2025-06-03 |
| CVE-2025-5502 | TOTOLINK X15 安全漏洞 — X15 | 6.3 | Medium | 2025-06-03 |
| CVE-2025-5492 | D-Link DI-500WF-WT 注入漏洞 — DI-500WF-WT | 6.3 | Medium | 2025-06-03 |
| CVE-2025-5438 | Linksys多款产品 注入漏洞 — RE6500 | 6.3 | Medium | 2025-06-02 |
| CVE-2025-5113 | Diviotec professional series 安全漏洞 — nbr222p | 9.8AI | Critical AI | 2025-06-02 |
| CVE-2025-4010 | Netcomm NTC 6200和Netcomm NWL 222 安全漏洞 — NTC 6200 | 8.8AI | High AI | 2025-06-02 |
| CVE-2025-48492 | GetSimple CMS 安全漏洞 — GetSimpleCMS-CE | 8.8AI | High AI | 2025-05-30 |
| CVE-2025-4009 | Evertz SDVN 3080ipx-10G 安全漏洞 — 3080ipx-10G | 9.8AI | Critical AI | 2025-05-28 |
| CVE-2025-5147 | Netcore多款产品 注入漏洞 — NBR1005GPEV2 | 6.3 | Medium | 2025-05-25 |
| CVE-2025-5146 | Netcore多款产品 注入漏洞 — NBR1005GPEV2 | 6.3 | Medium | 2025-05-25 |
| CVE-2025-5145 | Netcore多款产品 注入漏洞 — NBR1005GPEV2 | 6.3 | Medium | 2025-05-25 |
CWE-77(在命令中使用的特殊元素转义处理不恰当(命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1387 条 CVE 漏洞。