CWE-138 对特殊元素的转义处理不恰当 类弱点 12 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-138 指产品接收上游输入时,未正确过滤或转义特殊元素,导致下游组件将其误解析为控制指令或语法标记。攻击者常利用此缺陷注入恶意代码或篡改逻辑,引发注入攻击。开发者应严格实施输入验证,对特殊字符进行标准化转义,并确保使用安全的 API 处理数据交互,从而阻断恶意元素的解析路径。
my $Username = GetUntrustedInput(); $Username =~ s/\.\.\///; my $filename = "/home/user/" . $Username; ReadAndSendFile($filename);../../../etc/passwdchar *foo; foo=malloc(sizeof(char)*5); foo[0]='a'; foo[1]='a'; foo[2]=fgetc(stdin); foo[3]='c'; foo[4]='\0'; printf("%c %c %c %c %c \n",foo[0],foo[1],foo[2],foo[3],foo[4]); printf("%s\n",foo);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-26129 | M365 Copilot 信息泄露漏洞 — Microsoft 365 Copilot's Business Chat | 7.5 | High | 2026-05-07 |
| CVE-2026-32178 | Microsoft .NET 安全漏洞 — .NET 10.0 | 7.5 | High | 2026-04-14 |
| CVE-2026-20009 | Cisco Secure Firewall Adaptive Security Appliance 安全漏洞 — Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 5.3 | Medium | 2026-03-04 |
| CVE-2025-48939 | tarteaucitron.js 安全漏洞 — tarteaucitron.js | 4.2 | Medium | 2025-07-03 |
| CVE-2025-5878 | OWASP ESAPI 安全漏洞 — esapi-java-legacy | 7.3 | High | 2025-06-29 |
| CVE-2024-51500 | Meshtastic device firmware 安全漏洞 — firmware | 5.3 | Medium | 2024-11-04 |
| CVE-2024-38133 | Microsoft Windows Kernel 安全漏洞 — Windows 10 Version 1809 | 7.8 | High | 2024-08-13 |
| CVE-2023-42117 | Exim 安全漏洞 — Exim | 9.8 | - | 2024-05-03 |
| CVE-2023-22288 | Checkmk 跨站脚本漏洞 — Checkmk | 6.8 | Medium | 2023-03-20 |
| CVE-2022-2429 | WordPress plugin Ultimate SMS Notifications for WooCommerce 安全漏洞 — Ultimate SMS Notifications for WooCommerce | 6.5 | Medium | 2022-09-06 |
| CVE-2022-0024 | Palo Alto Networks PAN-OS 安全漏洞 — PAN-OS | 7.2 | High | 2022-05-11 |
| CVE-2016-0750 | Infinispan hotrod java客户端安全漏洞 — Infinispan | 8.8 | - | 2018-09-11 |
CWE-138(对特殊元素的转义处理不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 12 条 CVE 漏洞。