CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 2944 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);;rm -rf /int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-3721 | TBK DVR-4104、DVR-4216 操作系统命令注入漏洞 — DVR-4104 | 6.3 | Medium | 2024-04-13 |
| CVE-2024-2029 | localai 操作系统命令注入漏洞 — mudler/localai | 9.8AI | CriticalAI | 2024-04-10 |
| CVE-2024-1520 | lollms-webui 操作系统命令注入漏洞 — parisneo/lollms-webui | 9.8AI | CriticalAI | 2024-04-10 |
| CVE-2024-2243 | csmock 安全漏洞 | 7.6 | High | 2024-04-10 |
| CVE-2024-24576 | Rust 安全漏洞 — rust | 10.0 | Critical | 2024-04-09 |
| CVE-2024-22423 | yt-dlp 安全漏洞 — yt-dlp | 8.4 | High | 2024-04-09 |
| CVE-2024-21755 | Fortinet FortiSandbox 安全漏洞 — FortiSandbox | 8.6 | High | 2024-04-09 |
| CVE-2023-47540 | Fortinet FortiSandbox 操作系统命令注入漏洞 — FortiSandbox | 6.5 | Medium | 2024-04-09 |
| CVE-2024-21756 | Fortinet FortiSandbox 操作系统命令注入漏洞 — FortiSandbox | 8.6 | High | 2024-04-09 |
| CVE-2023-6320 | LG webOS 安全漏洞 — webOS | 9.1 | Critical | 2024-04-09 |
| CVE-2023-6319 | LG webOS 操作系统命令注入漏洞 — webOS | 9.1 | Critical | 2024-04-09 |
| CVE-2023-6318 | LG webOS 操作系统命令注入漏洞 — webOS | 9.1 | Critical | 2024-04-09 |
| CVE-2023-1082 | 编号已被CVE保留 — TK515L | 8.8 | High | 2024-04-09 |
| CVE-2024-30414 | Huawei HarmonyOS 安全漏洞 — HarmonyOS | 7.5AI | HighAI | 2024-04-07 |
| CVE-2024-3346 | Byzro Networks Smart S80 安全漏洞 — Smart S80 | 6.3 | Medium | 2024-04-05 |
| CVE-2023-3454 | Brocade Fabric OS 安全漏洞 — Fabric OS | 8.6 | High | 2024-04-04 |
| CVE-2024-1180 | TP-Link Omada ER605 安全漏洞 — Omada ER605 | 8.0 | - | 2024-04-03 |
| CVE-2023-25699 | WordPress Plugin VideoWhisper Live Streaming Integration 操作系统命令注入漏洞 — VideoWhisper Live Streaming Integration | 9.0 | Critical | 2024-04-03 |
| CVE-2024-2389 | Progress Flowmon 安全漏洞 — Flowmon | 10.0 | Critical | 2024-04-02 |
| CVE-2023-51572 | Voltronic Power ViewPower 安全漏洞 — ViewPower Pro | 9.8 | - | 2024-04-01 |
| CVE-2024-30247 | Nextcloud NextcloudPi 安全漏洞 — nextcloudpi | 10.0 | Critical | 2024-03-29 |
| CVE-2024-25955 | Dell vApp Manager 操作系统命令注入漏洞 — Virtual Appliance (vApp) Manager | 7.2 | High | 2024-03-28 |
| CVE-2024-25946 | Dell vApp Manager 操作系统命令注入漏洞 — Virtual Appliance (vApp) Manager | 7.2 | High | 2024-03-28 |
| CVE-2023-6437 | TP-LINK AX1500 操作系统命令注入漏洞 — TP-Link EX20v AX1800, Tp-Link Archer C5v AC1200, Tp-Link TD-W9970, Tp-Link TD-W9970v3, TP-Link VX220-G2u, TP-Link VN020-G2u | 9.8 | Critical | 2024-03-28 |
| CVE-2024-28015 | NEC Corporation Aterm 安全漏洞 — WG1800HP4 | 7.8AI | HighAI | 2024-03-28 |
| CVE-2024-2910 | Ruijie Networks RG-EG350 操作系统命令注入漏洞 — RG-EG350 | 6.3 | Medium | 2024-03-26 |
| CVE-2024-2909 | Ruijie Networks RG-EG350 操作系统命令注入漏洞 — RG-EG350 | 8.8 | High | 2024-03-26 |
| CVE-2024-2897 | Tenda AC7 操作系统命令注入漏洞 — AC7 | 6.3 | Medium | 2024-03-26 |
| CVE-2024-29189 | PyAnsys Geometry 安全漏洞 — pyansys-geometry | 7.4 | High | 2024-03-26 |
| CVE-2024-25002 | Bosch Synchronizer 安全漏洞 — Network Synchronizer Enterprise | 8.8 | High | 2024-03-25 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 2944 条 CVE 漏洞。