CWE-88 参数注入或修改 类弱点 238 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-88 属于参数注入漏洞,指程序在构建外部命令字符串时,未正确界定参数边界。攻击者通过注入特殊字符(如空格或引号),将恶意参数伪装成合法选项,从而执行非预期的系统命令。开发者应避免直接拼接用户输入,转而使用接受独立参数数组的 API 调用命令,或严格过滤输入中的特殊字符,以确保命令解析的准确性与安全性。
my $arg = GetArgument("filename"); do_listing($arg); sub do_listing { my($fname) = @_; if (! validate_name($fname)) { print "Error: name is not well-formed!\n"; return; } # build command my $cmd = "/bin/ls -l $fname"; system($cmd); } sub validate_name { my($name) = @_; if ($name =~ /^[\w\-]+$/) { return(1); } else { return(0); } }
if ($name =~ /^\w[\w\-]+$/) ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-44731 | Siemens部分产品 参数注入漏洞 — SIMATIC WinCC OA V3.15 | 5.4 | Medium | 2022-12-13 |
| CVE-2022-23740 | GitHub Enterprise Server 参数注入漏洞 — GitHub Enterprise Server | 8.8 | - | 2022-11-23 |
| CVE-2022-20930 | Cisco SD-WAN 操作系统命令注入漏洞 — Cisco SD-WAN vManage | 6.7 | Medium | 2022-09-30 |
| CVE-2022-1399 | Device42 参数注入漏洞 — CMDB | 9.1 | Critical | 2022-08-16 |
| CVE-2022-36322 | JetBrains TeamCity 参数注入漏洞 — TeamCity | 5.4 | Medium | 2022-07-20 |
| CVE-2022-31084 | LDAP Account Manager 参数注入漏洞 — lam | 8.8 | - | 2022-06-27 |
| CVE-2022-26532 | Zyxel USG/ZyWALL 操作系统命令注入漏洞 — USG/ZyWALL series firmware | 7.8 | High | 2022-05-24 |
| CVE-2022-29215 | RegionProtect 参数注入漏洞 — RegionProtect | 7.5 | High | 2022-05-21 |
| CVE-2021-43809 | Bundler 参数注入漏洞 — rubygems | 6.7 | Medium | 2021-12-08 |
| CVE-2021-34718 | Cisco IOS XR 参数注入漏洞 — Cisco IOS XR Software | 8.1 | High | 2021-09-09 |
| CVE-2021-3045 | Palo Alto Networks PAN-OS 参数注入漏洞 — PAN-OS | 4.9 | Medium | 2021-08-11 |
| CVE-2021-3540 | Mobileiron MobileIron Core参数注入漏洞 — MobileIron Core | 6.5 | Medium | 2021-07-22 |
| CVE-2021-1531 | Cisco Modeling Labs 参数注入漏洞 — Cisco Modeling Labs | 8.8 | High | 2021-05-22 |
| CVE-2021-29472 | composer 参数注入漏洞 — composer | 8.8 | High | 2021-04-27 |
| CVE-2020-7851 | Innorix Web-Based File Transfer 参数注入漏洞 — INNORIX Agent.exe | 7.8 | High | 2021-04-19 |
| CVE-2021-1485 | Cisco IOS XR 参数注入漏洞 — Cisco IOS XR Software | 6.6 | Medium | 2021-04-08 |
| CVE-2020-7850 | NBBDownloader.ocx ActiveX 参数注入漏洞 — NBBDownloader.ocx | 7.8 | High | 2021-03-29 |
| CVE-2021-21386 | Dw1 apkleaks 参数注入漏洞 — apkleaks | 9.3 | Critical | 2021-03-24 |
| CVE-2021-21384 | shescape 参数注入漏洞 — shescape | 6.3 | Medium | 2021-03-18 |
| CVE-2021-24030 | Facebook Gameroom 参数注入漏洞 — Facebook Gameroom | 9.8 | - | 2021-03-10 |
| CVE-2020-27129 | Cisco SD-WAN vManage Software 参数注入漏洞 — Cisco SD-WAN vManage | 6.7 | Medium | 2020-11-06 |
| CVE-2020-3380 | Cisco Data Center Network Manager 参数注入漏洞 — Cisco Data Center Network Manager | 6.7 | - | 2020-07-16 |
| CVE-2020-7496 | Schneider Electric EcoStruxure Operator Terminal Expert 参数注入漏洞 — EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 and prior (formerly known as Vijeo XD) | 7.8 | - | 2020-06-16 |
| CVE-2020-1738 | Ansible 参数注入漏洞 — ansible | 3.9 | Low | 2020-03-16 |
| CVE-2019-5012 | Wacom driver 参数注入漏洞 — Wacom | 7.8 | - | 2019-10-24 |
| CVE-2019-5013 | Wacom driver 参数注入漏洞 — Wacom | 7.8 | - | 2019-10-24 |
| CVE-2019-3931 | Crestron Electronics AM-100和Crestron Electronics AM-101 参数注入漏洞 — Crestron AirMedia | 8.8 | - | 2019-04-30 |
| CVE-2017-1001003 | Math.js 安全漏洞 — math.js | 9.8 | - | 2017-11-27 |
CWE-88(参数注入或修改) 是常见的弱点类别,本平台收录该类弱点关联的 238 条 CVE 漏洞。