目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-913 动态管理代码资源的控制不恰当 类漏洞列表 57

CWE-913 动态管理代码资源的控制不恰当 类弱点 57 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-913指动态管理代码资源控制不当,属于资源管理缺陷。攻击者常利用此漏洞通过注入或篡改动态生成的代码、变量或对象,导致执行非预期逻辑或提升权限。开发者应避免直接执行不可信输入,严格限制动态代码的创建与修改范围,实施最小权限原则,并对动态资源进行严格的类型检查和输入验证,以消除潜在的安全风险。

MITRE CWE 官方描述
CWE:CWE-913 动态管理的代码资源控制不当 英文:产品未能正确限制对动态管理的代码资源(如变量、对象、类、属性、函数或可执行指令/语句)的读取或写入。 许多编程语言提供了强大的功能,允许程序员动态创建或修改现有代码,或修改代码所使用的资源(如变量和对象)。虽然这些功能可以提供显著的灵活性并减少开发时间,但如果攻击者能够以意想不到的方式直接影响这些代码资源,它们可能会带来极大的危险。
常见影响 (2)
Integrity Execute Unauthorized Code or Commands
Other, Integrity Varies by Context, Alter Execution Logic
缓解措施 (2)
Implementation For any externally-influenced input, check the input against an allowlist of acceptable values.
Implementation, Architecture and Design Refactor the code so that it does not need to be dynamically managed.
代码示例 (2)
This example attempts to write user messages to a message file and allow users to view them.
$MessageFile = "messages.out"; if ($_GET["action"] == "NewMessage") { $name = $_GET["name"]; $message = $_GET["message"]; $handle = fopen($MessageFile, "a+"); fwrite($handle, "<b>$name</b> says '$message'<hr>\n"); fclose($handle); echo "Message Saved!<p>\n"; } else if ($_GET["action"] == "ViewMessages") { include($MessageFile); }
Bad · PHP
name=h4x0r message=%3C?php%20system(%22/bin/ls%20-l%22);?%3E
Attack
A common reason that programmers use the reflection API is to implement their own command dispatcher. The following example shows a command dispatcher that does not use reflection:
String ctl = request.getParameter("ctl"); Worker ao = null; if (ctl.equals("Add")) { ao = new AddCommand(); } else if (ctl.equals("Modify")) { ao = new ModifyCommand(); } else { throw new UnknownActionError(); } ao.doAction(request);
Good · Java
String ctl = request.getParameter("ctl"); Class cmdClass = Class.forName(ctl + "Command"); Worker ao = (Worker) cmdClass.newInstance(); ao.doAction(request);
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-65181 Apache Impala 处理逻辑错误漏洞 — Apache Impala - - 2026-09-09
CVE-2026-76023 Google Chrome 处理逻辑错误漏洞 — Chrome - - 2026-08-20
CVE-2026-71470 Stolostron search-v2-operator 处理逻辑错误漏洞 — Red Hat Advanced Cluster Management for Kubernetes 2.11 9.1 Critical 2026-08-19
CVE-2026-47698 Patrik Simek vm2 处理逻辑错误漏洞 — vm2 9.8 Critical 2026-08-17
CVE-2026-73226 electerm 处理逻辑错误漏洞 — electerm 8.8 High 2026-08-11
CVE-2026-47210 Patrik Simek vm2 处理逻辑错误漏洞 — vm2 9.8 Critical 2026-06-12
CVE-2026-47208 Patrik Simek vm2 处理逻辑错误漏洞 — vm2 10.0 Critical 2026-06-12
CVE-2026-47137 Patrik Simek vm2 处理逻辑错误漏洞 — vm2 10.0 Critical 2026-06-12
CVE-2026-47131 Patrik Simek vm2 处理逻辑错误漏洞 — vm2 10.0 Critical 2026-06-12
CVE-2026-48700 PCManFM-Qt 安全漏洞 — PCManFM-Qt - - 2026-05-22
CVE-2026-34156 Nocobase 安全漏洞 — nocobase 10.0 Critical 2026-03-31
CVE-2026-33286 Graphiti 安全漏洞 — graphiti 9.1 Critical 2026-03-23
CVE-2025-69219 Apache Airflow 安全漏洞 — Apache Airflow Providers Http 8.8AI High AI 2026-03-09
CVE-2026-25049 n8n 安全漏洞 — n8n 9.9AI Critical AI 2026-02-04
CVE-2026-1770 CrafterCMS 安全漏洞 — CrafterCMS 8.8AI High AI 2026-02-02
CVE-2025-68613 n8n 安全漏洞 — n8n 10.0 Critical 2025-12-19
CVE-2025-14695 HaloBot 安全漏洞 — HaloBot 6.3 Medium 2025-12-15
CVE-2025-13659 Ivanti Endpoint Manager 安全漏洞 — Endpoint Manager 8.8 High 2025-12-09
CVE-2025-13426 Google Apigee hybrid Javacallout policy 安全漏洞 — Apigee hybrid Javacallout policy 8.8 - 2025-12-05
CVE-2024-5401 Synology DiskStation Manager和Synology Unified Controller 安全漏洞 — DiskStation Manager (DSM) 4.3 Medium 2025-12-04
CVE-2025-54065 GZDoom 安全漏洞 — gzdoom 7.8 High 2025-12-03
CVE-2025-9905 Keras 安全漏洞 — Keras 7.8 - 2025-09-19
CVE-2025-25270 PHOENIX CONTACT多款产品 安全漏洞 — CHARX SEC-3150 9.8 Critical 2025-07-08
CVE-2025-6705 Eclipse Open VSX 安全漏洞 — Eclipse Open VSX Registry 9.8AI Critical AI 2025-06-27
CVE-2025-6384 CrafterCMS 安全漏洞 — CrafterCMS 8.8AI High AI 2025-06-19
CVE-2025-46675 CryptoLib 安全漏洞 — CryptoLib 3.5 Low 2025-04-27
CVE-2025-46673 CryptoLib 安全漏洞 — CryptoLib 4.9 Medium 2025-04-27
CVE-2022-31764 Apache ShardingSphere ElasticJob-UI 安全漏洞 — Apache ShardingSphere ElasticJob-UI 9.8 - 2025-02-06
CVE-2024-7297 Langflow 安全漏洞 8.8 High 2024-07-30
CVE-2024-2537 Logitech Logi Tune 安全漏洞 — Logi Tune 4.4 Medium 2024-03-15

CWE-913(动态管理代码资源的控制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 57 条 CVE 漏洞。