CWE-95 动态执行代码中指令转义处理不恰当(Eval注入) 类弱点 132 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-95 属于代码注入类漏洞,指程序在接收上游输入后,未正确净化代码语法便直接用于动态执行调用(如 eval)。攻击者通常通过构造恶意输入,诱导程序执行任意代码,从而获取系统控制权或窃取数据。开发者应避免使用动态执行函数,若必须使用,需严格对输入进行白名单校验或转义特殊字符,确保仅允许预期的安全代码片段被执行,从而从根源上阻断注入风险。
use CGI qw(:standard); sub config_file_add_key { my ($fname, $key, $arg) = @_; # code to add a field/key to a file goes here } sub config_file_set_key { my ($fname, $key, $arg) = @_; # code to set key to a particular file goes here } sub config_file_delete_key { my ($fname, $key, $arg) = @_; # code to delete key from a particular file goes here } sub handleConfigAction { my ($fname, $action) = @_; my $key = param('key'); my $val = param('val'); # this is super-efficient code, especially if you have to invoke # any one of dozens of different functions! my $code = "config_file_$action_key(\$fnamadd_key(",","); system("/bin/ls");def main(): sum = 0 try: numbers = eval(input("Enter a comma-separated list of numbers: ")) except SyntaxError: print("Error: invalid input") return for num in numbers: sum = sum + num print(f"Sum of {numbers} = {sum}") main()__import__('subprocess').getoutput('rm -r *')| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-32649 | Vyper 安全漏洞 — vyper | 5.3 | Medium | 2024-04-25 |
| CVE-2024-32647 | Vyper 安全漏洞 — vyper | 5.3 | Medium | 2024-04-25 |
| CVE-2024-31996 | XWiki Platform 安全漏洞 — xwiki-commons | 10.0 | Critical | 2024-04-10 |
| CVE-2024-31984 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2024-04-10 |
| CVE-2024-31982 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2024-04-10 |
| CVE-2024-31465 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2024-04-10 |
| CVE-2023-7245 | OpenVPN Connect 安全漏洞 — OpenVPN Connect | 7.8AI | HighAI | 2024-02-20 |
| CVE-2023-6735 | Checkmk 安全漏洞 — Checkmk | 8.8 | High | 2024-01-12 |
| CVE-2024-21650 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2024-01-08 |
| CVE-2023-7224 | OpenVPN Connect 安全漏洞 — OpenVPN Connect | 7.8AI | HighAI | 2024-01-08 |
| CVE-2023-7101 | Spreadsheet-ParseExcel 安全漏洞 — Spreadsheet::ParseExcel | 7.8 | - | 2023-12-24 |
| CVE-2023-50723 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2023-12-15 |
| CVE-2023-50721 | XWiki Platform 安全漏洞 — xwiki-platform | 10.0 | Critical | 2023-12-15 |
| CVE-2023-48699 | fastbots 安全漏洞 — fastbots | 8.4 | High | 2023-11-21 |
| CVE-2023-37909 | XWiki Platform 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-10-25 |
| CVE-2023-40177 | XWiki Platform 代码注入漏洞 — xwiki-platform | 9.9 | Critical | 2023-08-23 |
| CVE-2023-35152 | XWiki Platform 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-06-23 |
| CVE-2023-35150 | XWiki Platform 代码注入漏洞 — xwiki-platform | 9.9 | Critical | 2023-06-23 |
| CVE-2023-29511 | XWiki Platform 安全漏洞 — xwiki-platform | 9.9 | Critical | 2023-04-16 |
| CVE-2023-30537 | XWiki Platform 代码注入漏洞 — xwiki-platform | 9.9 | Critical | 2023-04-16 |
| CVE-2023-29509 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-16 |
| CVE-2023-29214 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-16 |
| CVE-2023-29212 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-16 |
| CVE-2023-29211 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-16 |
| CVE-2023-29210 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-15 |
| CVE-2023-29209 | XWiki Commons 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-04-15 |
| CVE-2023-0888 | B. Braun SpaceCom 代码注入漏洞 — Space Battery Pack SP with Wi-Fi | 4.9 | Medium | 2023-03-13 |
| CVE-2023-0090 | Proofpoint Enterprise Protection 代码注入漏洞 — enterprise_protection | 9.8 | Critical | 2023-03-08 |
| CVE-2023-0089 | Proofpoint Enterprise Protection 代码注入漏洞 — enterprise_protection | 8.8 | High | 2023-03-08 |
| CVE-2023-26477 | XWiki Platform 代码注入漏洞 — xwiki-platform | 10.0 | Critical | 2023-03-02 |
CWE-95(动态执行代码中指令转义处理不恰当(Eval注入)) 是常见的弱点类别,本平台收录该类弱点关联的 132 条 CVE 漏洞。