CWE-73 文件名或路径的外部可控制 类弱点 400 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-73 属于路径遍历漏洞,指应用程序允许用户输入控制文件系统操作中的文件名或路径。攻击者通常利用此缺陷构造恶意路径,以访问或修改系统关键文件及敏感数据,从而破坏应用完整性。开发者应避免直接拼接用户输入,需通过白名单验证、规范化路径及严格过滤特殊字符,确保最终路径位于预期的安全目录内,从而有效阻断非法访问。
String rName = request.getParameter("reportName"); File rFile = new File("/usr/local/apfr/reports/" + rName); ... rFile.delete();fis = new FileInputStream(cfg.getProperty("sub")+".txt"); amt = fis.read(arr); out.println(arr);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-1686 | Pebble 安全漏洞 — io.pebbletemplates:pebble | 6.8 | Medium | 2025-02-27 |
| CVE-2025-27137 | Dependency-Track 安全漏洞 — dependency-track | 4.4 | Medium | 2025-02-24 |
| CVE-2024-22341 | IBM Watson Query 安全漏洞 — Watson Query on Cloud Pak for Data | 5.3 | Medium | 2025-02-22 |
| CVE-2024-47265 | Synology Active Backup for Business 路径遍历漏洞 — Active Backup for Business | 6.5 | Medium | 2025-02-13 |
| CVE-2025-0111 | Palo Alto Networks PAN-OS 安全漏洞 — Cloud NGFW | 6.5 | - | 2025-02-12 |
| CVE-2025-0109 | Palo Alto Networks PAN-OS 安全漏洞 — Cloud NGFW | 9.1 | - | 2025-02-12 |
| CVE-2025-21377 | Microsoft NTLM 安全漏洞 — Windows 10 Version 1507 | 6.5 | Medium | 2025-02-11 |
| CVE-2024-12058 | Ivanti Connect Secure和Ivanti Policy Secure 安全漏洞 — Connect Secure | 6.8 | Medium | 2025-02-11 |
| CVE-2025-0630 | Western Telematic NPS Series、DSM Series和CPM Series 安全漏洞 — Network Power Switch (NPS Series) | 6.5 | Medium | 2025-02-04 |
| CVE-2024-12267 | WordPress plugin Contact Form 安全漏洞 — Drag and Drop Multiple File Upload for Contact Form 7 | 5.3 | Medium | 2025-01-31 |
| CVE-2024-12861 | WordPress plugin W2S 安全漏洞 — W2S – Migrate WooCommerce to Shopify | 6.5 | Medium | 2025-01-30 |
| CVE-2025-0105 | Palo Alto Networks Expedition 安全漏洞 — Cloud NGFW | 10.0 | - | 2025-01-11 |
| CVE-2025-0211 | Campcodes School Faculty Scheduling System 安全漏洞 — School Faculty Scheduling System | 6.3 | Medium | 2025-01-04 |
| CVE-2025-0202 | TCS BaNCS 安全漏洞 — BaNCS | 5.5 | Medium | 2025-01-04 |
| CVE-2024-12875 | WordPress plugin Easy Digital Downloads 安全漏洞 — Easy Digital Downloads – eCommerce Payments and Subscriptions made easy | 4.9 | Medium | 2024-12-21 |
| CVE-2024-12066 | WordPress plugin SMSA Shipping(official) 安全漏洞 — SMSA Shipping (official) | 8.8 | High | 2024-12-21 |
| CVE-2024-4230 | Edgecross Basic Software 安全漏洞 — Edgecross Basic Software for Windows | 7.8 | High | 2024-12-19 |
| CVE-2024-11838 | PlexTrac 安全漏洞 — PlexTrac | 9.8 | - | 2024-12-13 |
| CVE-2024-12357 | SourceCodester Best House Rental Management System 安全漏洞 — Best House Rental Management System | 4.3 | Medium | 2024-12-09 |
| CVE-2024-10492 | Red Hat Keycloak 安全漏洞 | 4.9 | - | 2024-11-25 |
| CVE-2024-43451 | Microsoft NTLM 安全漏洞 — Windows Server 2025 | 6.5 | Medium | 2024-11-12 |
| CVE-2024-10672 | WordPress plugin Multiple Page Generator Plugin – MPG 安全漏洞 — Multiple Page Generator Plugin – MPG | 2.7 | Low | 2024-11-12 |
| CVE-2023-5816 | WordPress plugin Code Explorer 安全漏洞 — Code Explorer | 4.9 | Medium | 2024-10-30 |
| CVE-2024-5823 | ChuanhuChatGPT 安全漏洞 — gaizhenbiao/chuanhuchatgpt | 9.1AI | CriticalAI | 2024-10-29 |
| CVE-2024-38029 | Microsoft OpenSSH 安全漏洞 — Windows Server 2022, 23H2 Edition (Server Core installation) | 7.5 | High | 2024-10-08 |
| CVE-2024-43615 | Microsoft OpenSSH 安全漏洞 — Windows 10 Version 1809 | 7.1 | High | 2024-10-08 |
| CVE-2024-43581 | Microsoft OpenSSH 安全漏洞 — Windows 10 Version 1809 | 7.1 | High | 2024-10-08 |
| CVE-2024-38040 | Esri Portal For ArcGIS 安全漏洞 — Portal for ArcGIS | 7.5 | High | 2024-10-04 |
| CVE-2024-9275 | 123solar 安全漏洞 — 123solar | 6.3 | Medium | 2024-09-27 |
| CVE-2024-9142 | Olgu Computer Systems e-Belediye 安全漏洞 — e-Belediye | 8.2AI | HighAI | 2024-09-24 |
CWE-73(文件名或路径的外部可控制) 是常见的弱点类别,本平台收录该类弱点关联的 400 条 CVE 漏洞。