CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入) 类弱点 1387 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-77即命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端系统命令,从而执行任意指令或获取敏感数据。开发者应避免直接拼接用户输入,需采用白名单过滤、参数化调用或安全API替代系统命令执行,确保输入被严格限制在预期范围内,从源头阻断注入风险。
prompt = "Explain the difference between {} and {}".format(arg1, arg2) result = invokeChatbot(prompt) resultHTML = encodeForHTML(result) print resultHTML
Explain the difference between CWE-77 and CWE-78
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-39087 | UNISOC chipset 安全漏洞 — SC9863A/SC9832E/SC7731E/T610/T310/T606/T760/T610/T618/T606/T612/T616/T760/T770/T820/S8000 | 6.7 | - | 2023-01-04 |
| CVE-2022-39088 | UNISOC chipset 安全漏洞 — SC9863A/SC9832E/SC7731E/T610/T310/T606/T760/T610/T618/T606/T612/T616/T760/T770/T820/S8000 | 6.7 | - | 2023-01-04 |
| CVE-2017-20156 | Printer 命令注入漏洞 — Printer | 5.5 | Medium | 2022-12-31 |
| CVE-2021-32692 | ActivityWatch 操作系统命令注入漏洞 — Activity Watch | 9.6 | Critical | 2022-12-23 |
| CVE-2022-46421 | Apache Airflow 命令注入漏洞 — Apache Airflow Hive Provider | 9.8 | - | 2022-12-20 |
| CVE-2022-45796 | Sharp Digital Full-color Multifunctional System 命令注入漏洞 — SHARP multifunction printers | 9.1 | Critical | 2022-12-16 |
| CVE-2022-4364 | Teledyne FLIR AX8 操作系统命令注入漏洞 — AX8 | 7.3 | High | 2022-12-08 |
| CVE-2022-41800 | F5 BIG-IP 命令注入漏洞 — BIG-IP | 8.7 | High | 2022-12-07 |
| CVE-2022-3086 | Cradlepoint IBR600 命令注入漏洞 — IBR600 | 7.1 | High | 2022-11-29 |
| CVE-2022-45462 | Apache DolphinScheduler 命令注入漏洞 — Apache DolphinScheduler | 9.8 | - | 2022-11-23 |
| CVE-2022-40746 | IBM i 代码问题漏洞 — i | 7.2 | High | 2022-11-21 |
| CVE-2022-40752 | IBM InfoSphere DataStage Flow Designer 命令注入漏洞 — InfoSphere DataStage | 9.8 | Critical | 2022-11-16 |
| CVE-2022-20926 | Cisco Firepower Management Center 操作系统命令注入漏洞 — Cisco Firepower Management Center | 6.3 | Medium | 2022-11-10 |
| CVE-2022-20925 | Cisco Firepower Management Center 操作系统命令注入漏洞 — Cisco Firepower Management Center | 6.3 | Medium | 2022-11-10 |
| CVE-2022-20934 | Cisco Firepower Threat Defense和Cisco FXOS Software 操作系统操作系统命令注入漏洞 — Cisco Firepower Threat Defense Software | 6.0 | Medium | 2022-11-10 |
| CVE-2022-32765 | Robustel R1510 操作系统操作系统命令注入漏洞 — R1510 | 9.8 | - | 2022-10-25 |
| CVE-2022-41617 | F5 BIG-IP 命令注入漏洞 — BIG-IP Advanced WAF & ASM | 7.2 | High | 2022-10-19 |
| CVE-2022-34432 | Dell Hybrid Client 安全漏洞 — Dell Hybrid Client (DHC) | 7.3 | High | 2022-10-11 |
| CVE-2022-20851 | Cisco IOS XE Software 操作系统命令注入漏洞 — Cisco IOS XE Software | 5.5 | Medium | 2022-09-30 |
| CVE-2022-39243 | NuProcess 安全漏洞 — NuProcess | 8.4 | High | 2022-09-26 |
| CVE-2022-28220 | Apache James 命令注入漏洞 — Apache James | 7.5 | - | 2022-09-08 |
| CVE-2022-34383 | Dell Edge Gateway 操作系统命令注入漏洞 — Edge Gateway 5200 | 8.1 | High | 2022-08-31 |
| CVE-2022-21941 | Johnson Controls iSTAR Ultra 命令注入漏洞 — iSTAR Ultra | 10.0 | Critical | 2022-08-31 |
| CVE-2022-2234 | mySCADA myPRO 操作系统命令注入漏洞 — mySCADA myPRO | 9.9 | Critical | 2022-08-24 |
| CVE-2022-35954 | @actions/core 注入漏洞 — toolkit | 5.0 | Medium | 2022-08-13 |
| CVE-2022-34660 | Siemens Teamcenter 命令注入漏洞 — Teamcenter V12.4 | 9.1 | - | 2022-08-10 |
| CVE-2022-2323 | SonicWALL Switch 命令注入漏洞 — SonicWall Switch | 8.8 | - | 2022-07-29 |
| CVE-2016-4991 | NodePDF 命令注入漏洞 — nodepdf | 9.8 | - | 2022-07-28 |
| CVE-2022-2143 | Advantech iView 命令注入漏洞 — iView | 9.8 | Critical | 2022-07-22 |
| CVE-2022-31161 | Roxy-WI 命令注入漏洞 — roxy-wi | 10.0 | Critical | 2022-07-15 |
CWE-77(在命令中使用的特殊元素转义处理不恰当(命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1387 条 CVE 漏洞。