CWE-621 变量抽取错误 类弱点 1 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-621 属于变量提取错误漏洞,指程序使用外部输入直接确定变量名,却未验证其合法性。攻击者可利用此缺陷覆盖非预期的内存变量,从而引发数据篡改或逻辑绕过。开发者应避免直接信任外部输入作为变量标识,需实施严格的白名单校验机制,确保仅允许预定义的合法变量名,从而防止非法变量覆盖风险。
//Log user in, and set $isAdmin to true if user is an administrator function login($user,$pass){ $query = buildQuery($user,$pass); mysql_query($query); if(getUserRole($user) == "Admin"){ $isAdmin = true; } } $isAdmin = false; extract($_POST); login(mysql_real_escape_string($user),mysql_real_escape_string($pass));| CVE ID | タイトル | CVSS | 深刻度 | 公開日 |
|---|---|---|---|---|
| CVE-2018-6334 | Facebook HHVM 安全漏洞 — HHVM | 9.8 | - | 2018-12-31 |
CWE-621(变量抽取错误) 是常见的弱点类别,本平台收录该类弱点关联的 1 条 CVE 漏洞。