CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 2952 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);;rm -rf /int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-47802 | Synology Camera Firmware 操作系统命令注入漏洞 — Camera Firmware | 7.2 | High | 2024-06-28 |
| CVE-2024-37140 | Dell PowerProtect Data Domain 操作系统命令注入漏洞 — PowerProtect DD | 8.8 | High | 2024-06-26 |
| CVE-2024-5181 | LocalAI 操作系统命令注入漏洞 — mudler/localai | 7.2AI | HighAI | 2024-06-26 |
| CVE-2024-4748 | Cruddiy 安全漏洞 — CRUDDIY | 8.8 | High | 2024-06-24 |
| CVE-2024-6187 | Ruijie Networks RG-UAC 操作系统命令注入漏洞 — RG-UAC | 6.3 | Medium | 2024-06-20 |
| CVE-2024-6186 | Ruijie Networks RG-UAC 操作系统命令注入漏洞 — RG-UAC | 6.3 | Medium | 2024-06-20 |
| CVE-2024-6185 | Ruijie Networks RG-UAC 操作系统命令注入漏洞 — RG-UAC | 6.3 | Medium | 2024-06-20 |
| CVE-2024-6184 | Ruijie Networks RG-UAC 操作系统命令注入漏洞 — RG-UAC | 6.3 | Medium | 2024-06-20 |
| CVE-2024-6048 | Openfind Information Technology MailAudit 操作系统命令注入漏洞 — MailGates 5.0 | 9.8 | Critical | 2024-06-17 |
| CVE-2024-6047 | GeoVision EOL 操作系统命令注入漏洞 — GV_DSP_LPR_V2 | 9.8 | Critical | 2024-06-17 |
| CVE-2024-31162 | ASUS Download Master 安全漏洞 — Download Master | 7.2 | High | 2024-06-14 |
| CVE-2024-27172 | Toshiba e-STUDIO 安全漏洞 — Toshiba Tec e-Studio multi-function peripheral (MFP) | 9.8 | Critical | 2024-06-14 |
| CVE-2024-4696 | Lenovo Service Bridge 安全漏洞 — Service Bridge | 7.5 | High | 2024-06-13 |
| CVE-2024-35306 | Pandora 安全漏洞 — Pandora FMS | 9.8 | - | 2024-06-10 |
| CVE-2024-35304 | Pandora 安全漏洞 — Pandora FMS | 9.8 | - | 2024-06-10 |
| CVE-2024-5785 | Comtrend router WLD71-T1 操作系统命令注入漏洞 — Comtrend WLD71-T1_v2.0.201820 | 8.0 | High | 2024-06-10 |
| CVE-2024-4577 | PHP 操作系统命令注入漏洞 — PHP | 9.8 | Critical | 2024-06-09 |
| CVE-2024-2359 | LoLLMs 操作系统命令注入漏洞 — parisneo/lollms-webui | 9.8AI | CriticalAI | 2024-06-06 |
| CVE-2024-1880 | Auto-GPT 操作系统命令注入漏洞 — significant-gravitas/autogpt | 8.8AI | HighAI | 2024-06-06 |
| CVE-2024-1881 | Auto-GPT 操作系统命令注入漏洞 — significant-gravitas/autogpt | 9.8AI | CriticalAI | 2024-06-06 |
| CVE-2024-30368 | A10 Networks Thunder ADC 安全漏洞 — Thunder ADC | 8.8AI | HighAI | 2024-06-06 |
| CVE-2024-3104 | AnythingLLM 操作系统命令注入漏洞 — mintplex-labs/anything-llm | 10.0AI | CriticalAI | 2024-06-06 |
| CVE-2024-36394 | Sysaid Technologies SysAid 操作系统命令注入漏洞 — SysAid | 9.1 | Critical | 2024-06-06 |
| CVE-2024-5421 | 多款SEH产品 安全漏洞 — utnserver Pro | 8.8AI | HighAI | 2024-06-04 |
| CVE-2024-4253 | Gradio 命令注入漏洞 — gradio-app/gradio | 9.8AI | CriticalAI | 2024-06-04 |
| CVE-2024-29973 | Zyxel NAS326和Zyxel NAS542 操作系统命令注入漏洞 — NAS326 firmware | 9.8 | Critical | 2024-06-04 |
| CVE-2024-29972 | Zyxel NAS326和Zyxel NAS542 操作系统命令注入漏洞 — NAS326 firmware | 9.8 | Critical | 2024-06-04 |
| CVE-2024-2421 | NetBox 安全漏洞 — NetBox | 9.8AI | CriticalAI | 2024-05-30 |
| CVE-2024-5411 | ORing IAP-420 安全漏洞 — IAP-420 | 8.8AI | HighAI | 2024-05-28 |
| CVE-2024-5403 | ASKEY 5G NR Small Cell 操作系统命令注入漏洞 — 5G NR Small Cell | 7.2 | High | 2024-05-27 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 2952 条 CVE 漏洞。