CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入) 类弱点 1386 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-77即命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端系统命令,从而执行任意指令或获取敏感数据。开发者应避免直接拼接用户输入,需采用白名单过滤、参数化调用或安全API替代系统命令执行,确保输入被严格限制在预期范围内,从源头阻断注入风险。
prompt = "Explain the difference between {} and {}".format(arg1, arg2) result = invokeChatbot(prompt) resultHTML = encodeForHTML(result) print resultHTML
Explain the difference between CWE-77 and CWE-78
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-38227 | Microsoft SharePoint 命令注入漏洞 — Microsoft SharePoint Enterprise Server 2016 | 7.2 | High | 2024-09-10 |
| CVE-2024-38228 | Microsoft SharePoint 命令注入漏洞 — Microsoft SharePoint Enterprise Server 2016 | 7.2 | High | 2024-09-10 |
| CVE-2024-33508 | Fortinet FortiClientEMS 命令注入漏洞 — FortiClientEMS | 6.9 | High | 2024-09-10 |
| CVE-2024-42427 | Dell ThinOS 安全漏洞 — Wyse Proprietary OS (Modern ThinOS) | 7.6 | High | 2024-09-10 |
| CVE-2024-38641 | QNAP QTS和QuTS hero 命令注入漏洞 — QTS | 8.0 | - | 2024-09-06 |
| CVE-2023-47563 | QNAP Systems Video Station 命令注入漏洞 — Video Station | 7.4 | High | 2024-09-06 |
| CVE-2024-21903 | QNAP Systems QTS和QNAP Systems QuTS hero 命令注入漏洞 — QTS | 6.6 | Medium | 2024-09-06 |
| CVE-2024-38486 | Dell SmartFabric OS10 命令注入漏洞 — SmartFabric OS10 Software | 7.5 | High | 2024-09-06 |
| CVE-2021-38120 | NetIQ Advanced Authentication 安全漏洞 — NetIQ Advance Authentication | 5.1 | Medium | 2024-08-28 |
| CVE-2024-8214 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-27 |
| CVE-2024-8213 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-27 |
| CVE-2024-8212 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-27 |
| CVE-2024-8211 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-27 |
| CVE-2024-8210 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-27 |
| CVE-2024-8134 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8133 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8132 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8131 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8130 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8129 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8128 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-8127 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-24 |
| CVE-2024-7110 | GitLab Enterprise Edition 安全漏洞 — GitLab | 6.4 | Medium | 2024-08-22 |
| CVE-2024-7922 | D-Link多款产品 命令注入漏洞 — DNS-120 | 6.3 | Medium | 2024-08-19 |
| CVE-2024-7907 | TOTOLINK X6000R 命令注入漏洞 — X6000R | 6.3 | Medium | 2024-08-18 |
| CVE-2024-7897 | Tosei Online Store Management System 命令注入漏洞 — Online Store Management System ネット店舗管理システム | 6.3 | Medium | 2024-08-17 |
| CVE-2024-7896 | Tosei Online Store Management System 命令注入漏洞 — Online Store Management System ネット店舗管理システム | 6.3 | Medium | 2024-08-17 |
| CVE-2024-7833 | D-Link DI-8100 命令注入漏洞 — DI-8100 | 6.3 | Medium | 2024-08-15 |
| CVE-2024-42360 | SequenceServer 安全漏洞 — sequenceserver | 9.8 | Critical | 2024-08-14 |
| CVE-2024-5914 | Palo Alto Networks Cortex XSOAR CommonScripts 安全漏洞 — Cortex XSOAR CommonScripts | 9.8AI | Critical AI | 2024-08-14 |
CWE-77(在命令中使用的特殊元素转义处理不恰当(命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1386 条 CVE 漏洞。