CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4311 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";../../../etc/passwdString filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-24638 | WordPress 插件路径遍历漏洞 — OMGF | Host Google Fonts Locally | 9.1 | - | 2021-09-20 |
| CVE-2021-3806 | Pardus 软件中心 路径遍历漏洞 — Pardus Software Center | 5.3 | Medium | 2021-09-18 |
| CVE-2021-39208 | SharpCompress 路径遍历漏洞 — sharpcompress | 4.3 | Medium | 2021-09-16 |
| CVE-2021-23043 | F5 BIG-IP 路径遍历漏洞 — BIG-IP | 6.5 | - | 2021-09-14 |
| CVE-2021-37532 | SAP Business One 路径遍历漏洞 — SAP Business One | 4.3 | - | 2021-09-14 |
| CVE-2021-40357 | Siemens Teamcenter Active Workspace 路径遍历漏洞 — Teamcenter Active Workspace V4.3 | 7.2 | - | 2021-09-14 |
| CVE-2021-37200 | Siemens SINEC NMS 路径遍历漏洞 — SINEC NMS | 7.7 | - | 2021-09-14 |
| CVE-2021-38360 | WordPress 插件 路径遍历漏洞 — wp-publications | 8.3 | High | 2021-09-10 |
| CVE-2021-25452 | Samsung SMR 输入验证错误漏洞 — Samsung Mobile Devices | 5.5 | Medium | 2021-09-09 |
| CVE-2021-22704 | 多款 Schneider Electric 产品路径遍历漏洞 — Harmony/HMI Products Configured by Vijeo Designer (all versions prior to V6.2 SP11 ), Vijeo Designer Basic (all versions prior to V1.2), or EcoStruxure Machine Expert (all versions prior to V2.0) | 9.1 | - | 2021-09-02 |
| CVE-2021-36031 | Magento Commerce 路径遍历漏洞 — Magento Commerce | 7.2 | High | 2021-09-01 |
| CVE-2021-39180 | OpenOLAT 路径遍历漏洞 — OpenOLAT | 8.1 | High | 2021-08-31 |
| CVE-2021-37713 | node-tar 路径遍历漏洞 — node-tar | 8.2 | High | 2021-08-31 |
| CVE-2021-39316 | WordPress 插件路径遍历漏洞 — ZoomSounds - WordPress Wave Audio Player with Playlist | 7.5 | High | 2021-08-31 |
| CVE-2021-33555 | Pepperl Fuchs WirelessHART-Gateway路径遍历漏洞 — WHA-GW-F2D2-0-AS- Z2-ETH | 7.5 | High | 2021-08-31 |
| CVE-2021-37701 | node-tar 后置链接漏洞 — node-tar | 8.2 | High | 2021-08-31 |
| CVE-2021-37712 | node-tar 后置链接漏洞 — node-tar | 8.2 | High | 2021-08-31 |
| CVE-2021-24549 | Wordpress Plugin AceIDE 路径遍历漏洞 — AceIDE | 4.9 | - | 2021-08-23 |
| CVE-2021-22933 | Pulse Secure Pulse Connect Secure 路径遍历漏洞 — Pulse Connect Secure | 6.5 | - | 2021-08-16 |
| CVE-2021-24363 | WordPress 插件路径遍历漏洞 — Photo Gallery by 10Web – Mobile-Friendly Image Gallery | 4.9 | - | 2021-08-16 |
| CVE-2021-21501 | Apache ServiceComb Service-Center 路径遍历漏洞 — Apache ServiceComb | 9.1 | - | 2021-08-10 |
| CVE-2021-34638 | WordPress 插件路径遍历漏洞 — WordPress Download Manager | 6.5 | Medium | 2021-08-05 |
| CVE-2021-32804 | node-tar 路径遍历漏洞 — node-tar | 8.2 | High | 2021-08-03 |
| CVE-2021-32803 | node-tar 后置链接漏洞 — node-tar | 8.2 | High | 2021-08-03 |
| CVE-2021-32814 | Skytable 路径遍历漏洞 — skytable | 8.8 | High | 2021-08-03 |
| CVE-2020-5370 | DELL EMC OpenManage Enterprise 路径遍历漏洞 — OpenManage Enterprise | 7.9 | High | 2021-07-22 |
| CVE-2021-35968 | LearningDigital Orca HCM digital learning platform 路径遍历漏洞 — Orca HCM | 4.3 | Medium | 2021-07-19 |
| CVE-2021-35967 | LearningDigital Orca HCM digital learning platform 路径遍历漏洞 — Orca HCM | 5.3 | Medium | 2021-07-19 |
| CVE-2021-24453 | WordPress 路径遍历漏洞 — Include Me | 8.8 | - | 2021-07-19 |
| CVE-2021-24447 | WordPress 路径遍历漏洞 — WP Image Zoom | 6.5 | - | 2021-07-19 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4311 条 CVE 漏洞。