CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 3458 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);
;rm -rf /
int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-1370 | 多款Cisco产品操作系统命令注入漏洞 — Cisco IOS XR Software | 7.8 | - | 2021-02-04 |
| CVE-2021-21289 | Sparkle Motion Mechanize 操作系统命令注入漏洞 — mechanize | 7.4 | High | 2021-02-02 |
| CVE-2020-12513 | Pepperl Fuchs IO-link Master Series 操作系统命令注入漏洞 — Comtrol IO-Link Master | 7.5 | High | 2021-01-22 |
| CVE-2021-1264 | Cisco DNA Center 操作系统命令注入漏洞 — Cisco Digital Network Architecture Center (DNA Center) | 9.6 | Critical | 2021-01-20 |
| CVE-2020-27298 | Philips 多款产品操作系统命令注入漏洞 — Interventional Workspot | 6.5 | Medium | 2021-01-20 |
| CVE-2021-0219 | Juniper Networks Junos OS 操作系统命令注入漏洞 — Junos OS | 6.7 | Medium | 2021-01-15 |
| CVE-2021-0218 | Juniper Networks Junos OS 操作系统命令注入漏洞 — Junos OS | 7.8 | High | 2021-01-15 |
| CVE-2020-5146 | Sonicwall SMA100 操作系统命令注入漏洞 — SMA100 | 7.2 | - | 2021-01-09 |
| CVE-2020-26294 | Target Vela 操作系统命令注入漏洞 — compiler | 7.4 | High | 2021-01-04 |
| CVE-2020-35851 | MailSherlock 操作系统命令注入漏洞 — MailSherlock MSR45/SSR45 | 8.1 | High | 2020-12-31 |
| CVE-2020-26284 | Gohugoio Hugo 操作系统命令注入漏洞 — hugo | 7.7 | High | 2020-12-21 |
| CVE-2020-12522 | WAGO 多款产品操作系统命令注入漏洞 — Series PFC 100 (750-81xx/xxx-xxx) | 10.0 | Critical | 2020-12-17 |
| CVE-2020-26274 | systeminformation 操作系统命令注入漏洞 — systeminformation | 6.4 | Medium | 2020-12-16 |
| CVE-2020-26259 | XStream 操作系统命令注入漏洞 — xstream | 6.8 | Medium | 2020-12-16 |
| CVE-2020-12148 | Silver Peak Systems EdgeConnect Software 操作系统命令注入漏洞 — ECOS | 6.8 | Medium | 2020-12-11 |
| CVE-2020-12149 | Silver Peak Unity ECOSTM 操作系统命令注入漏洞 — ECOS | 6.8 | Medium | 2020-12-11 |
| CVE-2020-26245 | systeminformation 操作系统命令注入漏洞 — systeminformation | 8.1 | High | 2020-11-27 |
| CVE-2020-3586 | Cisco DNA Spaces 操作系统命令注入漏洞 — Cisco DNA Spaces Connector | 9.4 | Critical | 2020-11-18 |
| CVE-2020-3367 | Cisco AsyncOS 操作系统命令注入漏洞 — Cisco Web Security Appliance (WSA) | 7.8 | - | 2020-11-18 |
| CVE-2020-26217 | XStream 操作系统命令注入漏洞 — xstream | 8.0 | High | 2020-11-16 |
| CVE-2020-8270 | 多款Citrix Systems产品操作系统命令注入漏洞 — Citrix Virtual Apps and Desktops | 8.8 | - | 2020-11-16 |
| CVE-2020-8273 | Citrix Systems SD-WAN Center 操作系统命令注入漏洞 — Citrix SD-WAN Center | 8.8 | - | 2020-11-16 |
| CVE-2020-3371 | Cisco Integrated Management Controller 操作系统命令注入漏洞 — Cisco Unified Computing System (Standalone) | 6.3 | Medium | 2020-11-06 |
| CVE-2020-25849 | Openfind Information Technology MailGates和Openfind Information Technology MailAudit 操作系统命令注入漏洞 — MailGates | 8.8 | High | 2020-11-01 |
| CVE-2020-15272 | git-tag-annotation-action 操作系统命令注入漏洞 — git-tag-annotation-action | 8.7 | High | 2020-10-26 |
| CVE-2020-15271 | lookatme 操作系统命令注入漏洞 — lookatme | 9.3 | Critical | 2020-10-26 |
| CVE-2020-3457 | Cisco FXOS Software 操作系统命令注入漏洞 — Cisco Adaptive Security Appliance (ASA) Software | 7.8 | - | 2020-10-21 |
| CVE-2020-3459 | Cisco FXOS Software 操作系统命令注入漏洞 — Cisco Firepower Extensible Operating System (FXOS) | 7.8 | - | 2020-10-21 |
| CVE-2020-25859 | Qualcomm QCMAP 操作系统命令注入漏洞 — Qualcomm QCMAP | 7.8 | - | 2020-10-15 |
| CVE-2020-17406 | Microhard Bullet-LTE 操作系统命令注入漏洞 — Bullet-LTE | 8.8 | - | 2020-10-13 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 3458 条 CVE 漏洞。