CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 3458 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);
;rm -rf /
int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2019-1878 | Cisco TelePresence Codec和Collaboration Endpoint Software 操作系统命令注入漏洞 — Cisco TelePresence TC Software | 8.8 | - | 2019-06-20 |
| CVE-2019-1879 | Cisco Integrated Management Controller 操作系统命令注入漏洞 — Cisco Unified Computing System (Management Software) | 6.7 | - | 2019-06-20 |
| CVE-2019-1627 | Cisco Integrated Management Controller 信息泄露漏洞 — Cisco Unified Computing System (Management Software) | 6.5 | - | 2019-06-20 |
| CVE-2019-10149 | Exim 操作系统命令注入漏洞 — exim | 9.8 | - | 2019-06-05 |
| CVE-2019-6739 | Malwarebytes Anti-Malware 命令注入漏洞 — Antimalware | 8.8 | - | 2019-06-03 |
| CVE-2019-1778 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1774 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1775 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1776 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1769 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1770 | Cisco NX-OS Software 操作系统命令注入漏洞 — Cisco NX-OS Software | 6.7 | - | 2019-05-15 |
| CVE-2019-1732 | Cisco NX-OS Software Remote Package Manager子系统操作系统命令注入漏洞 — Cisco NX-OS Software | 6.4 | - | 2019-05-15 |
| CVE-2019-1709 | Cisco Firepower Threat Defense 操作系统命令注入漏洞 — Cisco Firepower Threat Defense Software | 7.8 | - | 2019-05-03 |
| CVE-2019-1699 | Cisco Firepower Threat Defense 操作系统命令注入漏洞 — Cisco Firepower Threat Defense (FTD) Software | 7.8 | - | 2019-05-03 |
| CVE-2019-1725 | Cisco UCS B-Series Blade Servers 操作系统命令注入漏洞 — Cisco UCS B-Series Blade Server Software | 5.5 | - | 2019-04-18 |
| CVE-2019-10880 | 多款Xerox产品操作系统命令注入漏洞 — AltaLink B8045/B8055/B8065/B8075/B8090 | 9.8 | - | 2019-04-12 |
| CVE-2018-13285 | Synology Router Manager 操作系统命令注入漏洞 — Synology Router Manager (SRM) | 8.8 | - | 2019-04-01 |
| CVE-2018-13284 | Synology DiskStation Manager 操作系统命令注入漏洞 — DiskStation Manager (DSM) | 8.8 | - | 2019-04-01 |
| CVE-2019-1745 | Cisco IOS XE 操作系统命令注入漏洞 — Cisco IOS XE Software | 7.8 | - | 2019-03-27 |
| CVE-2018-20106 | yast2-printer 输入验证错误漏洞 — yast2-printer | 8.1 | - | 2019-03-15 |
| CVE-2019-3919 | Nokia Alcatel Lucent I-240W-Q GPON ONT 命令注入漏洞 — Alcatel Lucent I-240W-Q GPON ONT | 8.8 | - | 2019-03-05 |
| CVE-2019-3920 | Nokia Alcatel Lucent I-240W-Q GPON ONT 命令注入漏洞 — Alcatel Lucent I-240W-Q GPON ONT | 8.8 | - | 2019-03-05 |
| CVE-2018-19639 | SUSE Supportutils 命令注入漏洞 — supportutils | 8.4 | - | 2019-03-05 |
| CVE-2019-1674 | Cisco Webex Meetings Desktop App和Cisco Webex Productivity Tools 操作系统命令注入漏洞 — Cisco Webex Meetings Desktop App | 7.8 | - | 2019-02-28 |
| CVE-2018-15380 | Cisco HyperFlex Software 操作系统命令注入漏洞 — Cisco HyperFlex HX-Series | 8.8 | - | 2019-02-20 |
| CVE-2018-17707 | Epic Games Launcher 安全漏洞 — Epic Games Launcher | 8.8 | - | 2019-01-24 |
| CVE-2019-1636 | Cisco Webex Teams 操作系统命令注入漏洞 — Cisco Webex Teams | 8.8 | - | 2019-01-23 |
| CVE-2018-6342 | react-dev-utils 安全漏洞 — react-dev-utils | 9.8 | - | 2018-12-31 |
| CVE-2018-15722 | Logitech Harmony Hub 操作系统命令注入漏洞 — Logitech Harmony Hub | 8.1 | - | 2018-12-20 |
| CVE-2018-19007 | Geutebrück E2 Camera Series 操作系统命令注入漏洞 — Geutebrück GmbH E2 Camera Series versions prior to 1.12.0.25 | 9.8 | - | 2018-12-14 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 3458 条 CVE 漏洞。