CWE-78 · 5.951 kayıt
İşletim sistemi komut enjeksiyonu
Neden olur?
Kullanıcı girdisi, bir kabuk komutunun içine metin olarak yerleştiriliyor. Kabuk, girdideki özel karakterleri komutun parçası olarak yorumlayabilir.
Hatalı ve düzeltilmiş kod
Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.
Hatalı
const host = req.body.host;exec("ping -c 1 " + host, onResult);Düzeltilmiş
const host = req.body.host;if (!/^[a-z0-9.-]{1,253}$/i.test(host)) return res.sendStatus(400);execFile("ping", ["-c", "1", host], onResult);Nasıl önlenir?
- 01Kabuk üzerinden çalıştırmak yerine argümanları dizi olarak veren API’leri kullanın.
- 02Girdiyi izin listesiyle doğrulayın (örneğin yalnızca alan adı biçimi).
- 03Mümkünse işletim sistemi komutu yerine kütüphane işlevi kullanın.
Bu sınıftaki CVE’ler
5.960 kayıt
| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
100Hemen | CVE-2026-10520Silahlaştırılmış | An OS Command Injection vulnerability in Ivanti Sentry before the R10.5.2, R10.6.2 and R10.7.1 versions allows a remote unauthenticated userivanti · standalone sentry · CWE-78 | Kritik10,0 | KEV | %99,9 | 9 Haz 2026 |
99Hemen | CVE-2021-1498Silahlaştırılmış | Cisco HyperFlex HX Command Injection Vulnerabilitiescisco · hyperflex hx data platform · CWE-78 | Kritik9,8 | KEV | %100,0 | 6 May 2021 |
99Hemen | CVE-2014-6271Silahlaştırılmış | GNU Bash through 4.3 processes trailing strings after function definitions in the values of environment variables, which allows remote attacgnu · bash · CWE-78 | Kritik9,8 | KEV | %100,0 | 24 Eyl 2014 |
99Hemen | CVE-2019-16920Silahlaştırılmış | Unauthenticated remote code execution occurs in D-Link products such as DIR-655C, DIR-866L, DIR-652, and DHP-1565.dlink · dir-655 firmware · CWE-78 | Kritik9,8 | KEV | %100,0 | 27 Eyl 2019 |
99Hemen | CVE-2022-44877Silahlaştırılmış | login/index.php in CWP (aka Control Web Panel or CentOS Web Panel) 7 before 0.9.8.1147 allows remote attackers to execute arbitrary OS commacontrol-webpanel · webpanel · CWE-78 | Kritik9,8 | KEV | %100,0 | 5 Oca 2023 |
99Hemen | CVE-2020-8515Silahlaştırılmış | DrayTek Vigor2960 1.3.1_Beta, Vigor3900 1.4.4_Beta, and Vigor300B 1.3.3_Beta, 1.4.2.1_Beta, and 1.4.4_Beta devices allow remote code executidraytek · vigor2960 firmware · CWE-78 | Kritik9,8 | KEV | %100,0 | 1 Şub 2020 |
99Hemen | CVE-2020-9054Silahlaştırılmış | ZyXEL NAS products running firmware version 5.21 and earlier are vulnerable to pre-authentication command injection in weblogin.cgizyxel · nas326 firmware · CWE-78 | Kritik9,8 | KEV | %100,0 | 4 Mar 2020 |
99Hemen | CVE-2024-4577Silahlaştırılmış | Argument Injection in PHP-CGIphp · php · CWE-78 | Kritik9,8 | KEV | %100,0 | 9 Haz 2024 |
99Hemen | CVE-2020-25506Silahlaştırılmış | D-Link DNS-320 FW v2.06B01 Revision Ax is affected by command injection in the system_mgr.cgi component, which can lead to remote arbitrary dlink · dns-320 firmware · CWE-78 | Kritik9,8 | KEV | %100,0 | 2 Şub 2021 |
99Hemen | CVE-2019-10149Silahlaştırılmış | A flaw was found in Exim versions 4.87 to 4.91 (inclusive).exim · exim · CWE-78 | Kritik9,8 | KEV | %100,0 | 5 Haz 2019 |
99Hemen | CVE-2018-10562Silahlaştırılmış | An issue was discovered on Dasan GPON home routers.dasannetworks · gpon router firmware · CWE-78 | Kritik9,8 | KEV | %99,9 | 3 May 2018 |
99Hemen | CVE-2022-30525Silahlaştırılmış | A OS command injection vulnerability in the CGI program of Zyxel USG FLEX 100(W) firmware versions 5.00 through 5.21 Patch 1, USG FLEX 200 fzyxel · usg flex 100w firmware · CWE-78 | Kritik9,8 | KEV | %99,9 | 12 May 2022 |
99Hemen | CVE-2014-7169Silahlaştırılmış | GNU Bash through 4.3 bash43-025 processes trailing strings after certain malformed function definitions in the values of environment variablgnu · bash · CWE-78 | Kritik9,8 | KEV | %99,9 | 24 Eyl 2014 |
99Hemen | CVE-2021-1497Silahlaştırılmış | Cisco HyperFlex HX Command Injection Vulnerabilitiescisco · hyperflex hx data platform · CWE-78 | Kritik9,8 | KEV | %99,9 | 6 May 2021 |
99Hemen | CVE-2024-45519Silahlaştırılmış | The postjournal service in Zimbra Collaboration (ZCS) before 8.8.15 Patch 46, 9 before 9.0.0 Patch 41, 10 before 10.0.9, and 10.1 before 10.synacor · zimbra collaboration suite · CWE-78 | Kritik9,8 | KEV | %99,9 | 2 Eki 2024 |
99Hemen | CVE-2021-36260Silahlaştırılmış | A command injection vulnerability in the web server of some Hikvision product.hikvision · ds-2cd2026g2-iu\/sl firmware · CWE-78 | Kritik9,8 | KEV | %99,9 | 22 Eyl 2021 |
99Hemen | CVE-2021-35394Silahlaştırılmış | Realtek Jungle SDK version v2.x up to v3.4.14B provides a diagnostic tool called 'MP Daemon' that is usually compiled as 'UDPServer' binary.realtek · rtl819x jungle software development kit · CWE-78 | Kritik9,8 | KEV | %99,9 | 16 Ağu 2021 |
99Hemen | CVE-2019-15107Silahlaştırılmış | An issue was discovered in Webmin <=1.920.webmin · webmin · CWE-78 | Kritik9,8 | KEV | %99,7 | 15 Ağu 2019 |
99Hemen | CVE-2020-16846Silahlaştırılmış | An issue was discovered in SaltStack Salt through 3002.saltstack · salt · CWE-78 | Kritik9,8 | KEV | %99,6 | 6 Kas 2020 |
99Hemen | CVE-2023-28771Silahlaştırılmış | Improper error message handling in Zyxel ZyWALL/USG series firmware versions 4.60 through 4.73, VPN series firmware versions 4.60 through 5.zyxel · atp100 firmware · CWE-78 | Kritik9,8 | KEV | %99,3 | 24 Nis 2023 |
99Hemen | CVE-2020-7247Silahlaştırılmış | smtp_mailaddr in smtp_session.c in OpenSMTPD 6.6, as used in OpenBSD 6.6 and other products, allows remote attackers to execute arbitrary coopenbsd · opensmtpd · CWE-78 | Kritik9,8 | KEV | %99,0 | 29 Oca 2020 |
99Hemen | CVE-2024-9463Silahlaştırılmış | Expedition: Unauthenticated OS Command Injection Vulnerability Leads to Firewall Credential Disclosurepaloaltonetworks · expedition · CWE-78 | Kritik9,9 | KEV | %98,5 | 9 Eki 2024 |
99Hemen | CVE-2024-50603Silahlaştırılmış | An issue was discovered in Aviatrix Controller before 7.1.4191 and 7.2.x before 7.2.4996.aviatrix · controller · CWE-78 | Kritik9,8 | KEV | %98,5 | 7 Oca 2025 |
98Hemen | CVE-2022-29303Silahlaştırılmış | SolarView Compact ver.6.00 was discovered to contain a command injection vulnerability via conf_mail.php.contec · sv-cpt-mc310 firmware · CWE-78 | Kritik9,8 | KEV | %98,0 | 12 May 2022 |
98Hemen | CVE-2023-25280Silahlaştırılmış | OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with tdlink · dir-820l firmware · CWE-78 | Kritik9,8 | KEV | %97,9 | 15 Mar 2023 |
- CVE-2026-10520100Hemen
An OS Command Injection vulnerability in Ivanti Sentry before the R10.5.2, R10.6.2 and R10.7.1 versions allows a remote unauthenticated user
KritikCVSS 10,0KEVSilahlaştırılmışEPSS %100ivanti · standalone sentry9 Haz 2026
- CVE-2021-149899Hemen
Cisco HyperFlex HX Command Injection Vulnerabilities
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100cisco · hyperflex hx data platform6 May 2021
- CVE-2014-627199Hemen
GNU Bash through 4.3 processes trailing strings after function definitions in the values of environment variables, which allows remote attac
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100gnu · bash24 Eyl 2014
- CVE-2019-1692099Hemen
Unauthenticated remote code execution occurs in D-Link products such as DIR-655C, DIR-866L, DIR-652, and DHP-1565.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100dlink · dir-655 firmware27 Eyl 2019
- CVE-2022-4487799Hemen
login/index.php in CWP (aka Control Web Panel or CentOS Web Panel) 7 before 0.9.8.1147 allows remote attackers to execute arbitrary OS comma
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100control-webpanel · webpanel5 Oca 2023
- CVE-2020-851599Hemen
DrayTek Vigor2960 1.3.1_Beta, Vigor3900 1.4.4_Beta, and Vigor300B 1.3.3_Beta, 1.4.2.1_Beta, and 1.4.4_Beta devices allow remote code executi
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100draytek · vigor2960 firmware1 Şub 2020
- CVE-2020-905499Hemen
ZyXEL NAS products running firmware version 5.21 and earlier are vulnerable to pre-authentication command injection in weblogin.cgi
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100zyxel · nas326 firmware4 Mar 2020
- CVE-2024-457799Hemen
Argument Injection in PHP-CGI
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100php · php9 Haz 2024
- CVE-2020-2550699Hemen
D-Link DNS-320 FW v2.06B01 Revision Ax is affected by command injection in the system_mgr.cgi component, which can lead to remote arbitrary
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100dlink · dns-320 firmware2 Şub 2021
- CVE-2019-1014999Hemen
A flaw was found in Exim versions 4.87 to 4.91 (inclusive).
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100exim · exim5 Haz 2019
- CVE-2018-1056299Hemen
An issue was discovered on Dasan GPON home routers.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100dasannetworks · gpon router firmware3 May 2018
- CVE-2022-3052599Hemen
A OS command injection vulnerability in the CGI program of Zyxel USG FLEX 100(W) firmware versions 5.00 through 5.21 Patch 1, USG FLEX 200 f
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100zyxel · usg flex 100w firmware12 May 2022
- CVE-2014-716999Hemen
GNU Bash through 4.3 bash43-025 processes trailing strings after certain malformed function definitions in the values of environment variabl
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100gnu · bash24 Eyl 2014
- CVE-2021-149799Hemen
Cisco HyperFlex HX Command Injection Vulnerabilities
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100cisco · hyperflex hx data platform6 May 2021
- CVE-2024-4551999Hemen
The postjournal service in Zimbra Collaboration (ZCS) before 8.8.15 Patch 46, 9 before 9.0.0 Patch 41, 10 before 10.0.9, and 10.1 before 10.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100synacor · zimbra collaboration suite2 Eki 2024
- CVE-2021-3626099Hemen
A command injection vulnerability in the web server of some Hikvision product.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100hikvision · ds-2cd2026g2-iu\/sl firmware22 Eyl 2021
- CVE-2021-3539499Hemen
Realtek Jungle SDK version v2.x up to v3.4.14B provides a diagnostic tool called 'MP Daemon' that is usually compiled as 'UDPServer' binary.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100realtek · rtl819x jungle software development kit16 Ağu 2021
- CVE-2019-1510799Hemen
An issue was discovered in Webmin <=1.920.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100webmin · webmin15 Ağu 2019
- CVE-2020-1684699Hemen
An issue was discovered in SaltStack Salt through 3002.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100saltstack · salt6 Kas 2020
- CVE-2023-2877199Hemen
Improper error message handling in Zyxel ZyWALL/USG series firmware versions 4.60 through 4.73, VPN series firmware versions 4.60 through 5.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99zyxel · atp100 firmware24 Nis 2023
- CVE-2020-724799Hemen
smtp_mailaddr in smtp_session.c in OpenSMTPD 6.6, as used in OpenBSD 6.6 and other products, allows remote attackers to execute arbitrary co
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99openbsd · opensmtpd29 Oca 2020
- CVE-2024-946399Hemen
Expedition: Unauthenticated OS Command Injection Vulnerability Leads to Firewall Credential Disclosure
KritikCVSS 9,9KEVSilahlaştırılmışEPSS %99paloaltonetworks · expedition9 Eki 2024
- CVE-2024-5060399Hemen
An issue was discovered in Aviatrix Controller before 7.1.4191 and 7.2.x before 7.2.4996.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %99aviatrix · controller7 Oca 2025
- CVE-2022-2930398Hemen
SolarView Compact ver.6.00 was discovered to contain a command injection vulnerability via conf_mail.php.
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %98contec · sv-cpt-mc310 firmware12 May 2022
- CVE-2023-2528098Hemen
OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with t
KritikCVSS 9,8KEVSilahlaştırılmışEPSS %98dlink · dir-820l firmware15 Mar 2023