目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-90 LDAP查询中使用的特殊元素转义处理不恰当(LDAP注入) 类漏洞列表 74

CWE-90 LDAP查询中使用的特殊元素转义处理不恰当(LDAP注入) 类弱点 74 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-90 指 LDAP 注入漏洞,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,篡改后端 LDAP 查询逻辑,从而绕过身份验证或窃取敏感数据。开发者应严格对用户输入进行白名单校验,避免直接拼接查询语句,并使用参数化查询或转义特殊字符,确保输入被视作数据而非可执行代码,从而有效防御此类攻击。

MITRE CWE 官方描述
CWE:CWE-90 LDAP 查询中特殊元素的不当中和('LDAP Injection') 英文:产品使用来自上游组件的外部可影响输入来构造 LDAP 查询的全部或部分内容,但在将查询发送给下游组件时,未对可能修改预期 LDAP 查询的特殊元素进行中和,或中和不当。
常见影响 (1)
Confidentiality, Integrity, Availability Execute Unauthorized Code or Commands, Read Application Data, Modify Application Data
An attacker could include input that changes the LDAP query which allows unintended commands or code to be executed, allows sensitive data to be read or modified or causes other unintended behavior.
缓解措施 (1)
Implementation Assume all input is malicious. Use an "accept known good" input validation strategy, i.e., use a list of acceptable inputs that strictly conform to specifications. Reject any input that does not strictly conform to specifications, or transform it into something that does. When performing input validation, consider all potentially relevant properties, including length, type of input, the full range…
代码示例 (1)
The code below constructs an LDAP query using user input address data:
context = new InitialDirContext(env); String searchFilter = "StreetAddress=" + address; NamingEnumeration answer = context.search(searchBase, searchFilter, searchCtls);
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-94053 Apache MINA SSHD LDAP注入漏洞 — Apache MINA SSHD 9.1 Critical 2026-09-30
CVE-2026-101145 Eleveo Call Recording Software userAddAction.do LDAP注入漏洞 — Call Recording Software 4.3 Medium 2026-09-28
CVE-2026-90979 Apache Karaf LDAP过滤器注入漏洞 — Apache Karaf - - 2026-09-28
CVE-2026-49469 GLPI 用户导入功能中的 LDAP 过滤器注入漏洞 — glpi 4.6 Medium 2026-09-25
CVE-2026-67223 RabbitMQ LDAP DN注入漏洞 — rabbitmq-server 6.3 Medium 2026-09-25
CVE-2026-53658 Fabric CA 用户名LDAP注入漏洞 — fabric-ca 6.3 Medium 2026-09-15
CVE-2026-55770 OpenBao 输入验证错误漏洞 — openbao 6.8 Medium 2026-09-15
CVE-2026-41573 OpenAM 通过 `_queryId` 参数的 LDAP 注入漏洞 — OpenAM 7.1 High 2026-09-15
CVE-2026-46619 OpenAM 基于 MSISDN 的 LDAP 注入认证绕过漏洞 — OpenAM 9.3 Critical 2026-09-15
CVE-2026-80055 Dell Secure Connect Gateway 输入验证错误漏洞 — Secure Connect Gateway 5.0 - Application 4.4 Medium 2026-09-09
CVE-2026-78579 Okta Access Gateway 输入验证错误漏洞 — Okta Access Gateway 6.8 Medium 2026-09-08
CVE-2026-81205 Drupal LDAP / Active Directory Integration 输入验证错误漏洞 — LDAP / Active Directory Integration - - 2026-09-02
CVE-2026-75020 Apache APISIX 输入验证错误漏洞 — Apache APISIX 7.0 High 2026-08-27
CVE-2026-19271 TÜBİTAK BİLGEM Liderahenk 输入验证错误漏洞 — Liderahenk 7.5 High 2026-08-26
CVE-2026-76373 Splunk SOAR 输入验证错误漏洞 — AD LDAP app for Splunk SOAR 5.4 Medium 2026-08-19
CVE-2026-19930 Dolibarr 输入验证错误漏洞 — Dolibarr 6.3 Medium 2026-08-16
CVE-2026-74241 Red Hat Quay 输入验证错误漏洞 — Red Hat OpenShift Update Service 4.8 Medium 2026-08-14
CVE-2026-16071 Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 5.4 Medium 2026-08-05
CVE-2026-59652 Legion of the Bouncy Castle Inc BC-JAVA 输入验证错误漏洞 — BC-JAVA 6.9 Medium 2026-08-03
CVE-2026-11770 389 Directory Server 输入验证错误漏洞 — Red Hat Directory Server 11.7 E4S for RHEL 8 7.5 High 2026-07-31
CVE-2026-44617 Apache Zeppelin 输入验证错误漏洞 — Apache Zeppelin - - 2026-07-30
CVE-2026-44616 Apache Zeppelin 输入验证错误漏洞 — Apache Zeppelin - - 2026-07-30
CVE-2026-58222 samba 输入验证错误漏洞 — Red Hat Enterprise Linux 10 8.8 High 2026-07-30
CVE-2026-4256 PEAKUP PassGate 输入验证错误漏洞 — PassGate 8.2 High 2026-07-09
CVE-2026-13696 Havelsan Liman MYS 输入验证错误漏洞 — Liman MYS 8.8 High 2026-07-07
CVE-2026-49268 Apache shiro 输入验证错误漏洞 — Apache Shiro - - 2026-06-17
CVE-2026-42568 Yamcs 注入漏洞 — yamcs 4.3 Medium 2026-06-10
CVE-2026-45559 Roxy-WI 注入漏洞 — roxy-wi 4.9 Medium 2026-06-10
CVE-2026-46745 Apache Airflow 安全漏洞 — Apache Airflow FAB provider - - 2026-05-25
CVE-2026-44930 Apache CXF 安全漏洞 — Apache CXF - - 2026-05-22

CWE-90(LDAP查询中使用的特殊元素转义处理不恰当(LDAP注入)) 是常见的弱点类别,本平台收录该类弱点关联的 74 条 CVE 漏洞。