CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入) 类弱点 1386 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-77即命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端系统命令,从而执行任意指令或获取敏感数据。开发者应避免直接拼接用户输入,需采用白名单过滤、参数化调用或安全API替代系统命令执行,确保输入被严格限制在预期范围内,从源头阻断注入风险。
prompt = "Explain the difference between {} and {}".format(arg1, arg2) result = invokeChatbot(prompt) resultHTML = encodeForHTML(result) print resultHTML
Explain the difference between CWE-77 and CWE-78
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-4944 | WatchGuard Mobile VPN 安全漏洞 — Mobile VPN with SSL Client | 8.6 | High | 2024-07-09 |
| CVE-2024-36983 | 部分Splunk产品 安全漏洞 — Splunk Enterprise | 8.0 | High | 2024-07-01 |
| CVE-2024-4578 | Arista Wireless Access Points 安全漏洞 — Arista Wireless Access Points | 8.4 | High | 2024-06-27 |
| CVE-2024-39373 | TELSAT marKoni FM Transmitters 命令注入漏洞 — Markoni-D (Compact) FM Transmitters | 9.8AI | Critical AI | 2024-06-27 |
| CVE-2024-4884 | Progress Software WhatsUp Gold 安全漏洞 — WhatsUp Gold | 9.8 | Critical | 2024-06-25 |
| CVE-2024-4883 | Progress Software WhatsUp Gold 安全漏洞 — WhatsUp Gold | 9.8 | Critical | 2024-06-25 |
| CVE-2024-6257 | HashiCorp go-getter 安全漏洞 — Shared library | 8.4 | High | 2024-06-25 |
| CVE-2024-4639 | Moxa OnCell G3470A-LTE 安全漏洞 — OnCell G3150A-LTE Series | 7.1 | High | 2024-06-25 |
| CVE-2024-4638 | MOXA OnCell G3470A-LTE 安全漏洞 — OnCell G3470A-LTE Series | 7.1 | High | 2024-06-25 |
| CVE-2024-37091 | WordPress Plugin Consulting Elementor Widgets 安全漏洞 — Consulting Elementor Widgets | 9.9 | Critical | 2024-06-24 |
| CVE-2024-24551 | Bludit 安全漏洞 — Bludit | 8.8AI | High AI | 2024-06-24 |
| CVE-2024-24550 | Bludit 安全漏洞 — Bludit | 9.8AI | Critical AI | 2024-06-24 |
| CVE-2024-6269 | Ruijie Networks RG-UAC 命令注入漏洞 — RG-UAC | 4.7 | Medium | 2024-06-23 |
| CVE-2024-35242 | composer 安全漏洞 — composer | 8.8 | High | 2024-06-10 |
| CVE-2024-35241 | composer 安全漏洞 — composer | 8.8 | High | 2024-06-10 |
| CVE-2024-34792 | WordPress plugin Dextaz Ping 命令注入漏洞 — Dextaz Ping | 9.1 | Critical | 2024-06-04 |
| CVE-2024-5035 | TP-LINK Archer C4500X 安全漏洞 — Archer C4500X | 9.8AI | Critical AI | 2024-05-27 |
| CVE-2024-5355 | AJ-Report 命令注入漏洞 — AJ-Report | 6.3 | Medium | 2024-05-26 |
| CVE-2024-4267 | LoLLMs 命令注入漏洞 — parisneo/lollms-webui | 9.8AI | Critical AI | 2024-05-22 |
| CVE-2024-5196 | Arris VAP2500 安全漏洞 — VAP2500 | 4.7 | Medium | 2024-05-22 |
| CVE-2024-5195 | Arris VAP2500 命令注入漏洞 — VAP2500 | 4.7 | Medium | 2024-05-22 |
| CVE-2024-5194 | Arris VAP2500 命令注入漏洞 — VAP2500 | 4.7 | Medium | 2024-05-22 |
| CVE-2024-5023 | Netflix ConsoleMe 安全漏洞 — ConsoleMe | 9.8AI | Critical AI | 2024-05-16 |
| CVE-2024-1417 | WatchGuard AuthPoint Password Manager 安全漏洞 — AuthPoint Password Manager | 7.8 | High | 2024-05-16 |
| CVE-2024-4999 | Ligowave 安全漏洞 — UNITY | 8.8AI | High AI | 2024-05-16 |
| CVE-2024-2366 | LoLLMs 命令注入漏洞 — parisneo/lollms-webui | 9.8AI | Critical AI | 2024-05-16 |
| CVE-2024-4078 | LoLLMs 命令注入漏洞 — parisneo/lollms | 9.8AI | Critical AI | 2024-05-16 |
| CVE-2024-34713 | sshproxy 命令注入漏洞 — sshproxy | 3.5 | Low | 2024-05-14 |
| CVE-2024-31485 | Siemens 多款产品 命令注入漏洞 — CPCI85 Central Processing/Communication | 7.2 | High | 2024-05-14 |
| CVE-2024-28136 | PHOENIX CONTACT CHARX SEC-3000 输入验证错误漏洞 — CHARX SEC-3000 | 7.8 | High | 2024-05-14 |
CWE-77(在命令中使用的特殊元素转义处理不恰当(命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1386 条 CVE 漏洞。