Cwe 78

CWE-78: OSコマンドインジェクション 🧬 CWE 関連 120
slug: cwe-78

解説

CWE-78は「ユーザー入力をシェルコマンドの一部として使うとき、適切にエスケープせず、攻撃者がコマンドを追加実行できてしまう欠陥」のことです。 例えば `ping {ユーザー入力IP}` の {ユーザー入力IP} に `; rm -rf /` のような文字列を入れられると、サーバー上のファイルが削除されます。 対策は「シェル経由を避け、引数を配列として直接渡す (PHPなら escapeshellarg)」。
📌 具体例
Shellshock (CVE-2014-6271): Bashの脆弱性で、Webサーバーへの普通のリクエスト経由で任意のシェルコマンドが実行できた歴史的な事件。

🔖 関連タグ

🛡 このタグに関連する脆弱性 1,314

ID タイトル
CVE-2026-26318 systeminformation に OSコマンドインジェクション (CVE-2026-26318)
CVE-2026-26280 systeminformation に OSコマンドインジェクション (CVE-2026-26280)
CVE-2026-1731 KEV 【KEV】Beyondtrust remote-support-rs-and-privileged-remote-access-pra に OSコマンドインジェクション (CVE-2026-1731)
CVE-2025-65480 CVE-2025-65480 に OSコマンドインジェクション (CVE-2025-65480)
CVE-2025-11953 KEV 【KEV】React native community react-native-community に OSコマンドインジェクション (CVE-2025-11953)
CVE-2026-22550 elecom に OSコマンドインジェクション (CVE-2026-22550)
CVE-2025-64328 KEV 【KEV】Sangoma freepbx に OSコマンドインジェクション (CVE-2025-64328)
CVE-2026-22226 tp-link に OSコマンドインジェクション (CVE-2026-22226)
CVE-2026-0631 tp-link に OSコマンドインジェクション (CVE-2026-0631)
CVE-2020-37002 CVE-2020-37002 に OSコマンドインジェクション (CVE-2020-37002)
CVE-2025-57283 browserstack に コードインジェクション (CVE-2025-57283)
CVE-2025-67264 doogee に OSコマンドインジェクション (CVE-2025-67264)
CVE-2025-56590 apryse に OSコマンドインジェクション (CVE-2025-56590)
CVE-2026-21267 c に OSコマンドインジェクション (CVE-2026-21267)
CVE-2025-13444 progress に OSコマンドインジェクション (CVE-2025-13444)
CVE-2025-69262 pnpm is a package manager. Versions 6.25.0 through 10.26.2 have a Command Injection vulnerability when using environment variable substitution in .npmrc configuration files with tokenHelper settings....
CVE-2025-65882 c に OSコマンドインジェクション (CVE-2025-65882)
CVE-2025-53679 fortinet に OSコマンドインジェクション (CVE-2025-53679)
CVE-2025-66644 KEV 【KEV】Array networks array-networks に OSコマンドインジェクション (CVE-2025-66644)
CVE-2025-66572 CVE-2025-66572 に OSコマンドインジェクション (CVE-2025-66572)
CVE-2025-29269 allnet に OSコマンドインジェクション (CVE-2025-29269)
CVE-2025-58034 KEV 【KEV】Fortinet fortiweb に OSコマンドインジェクション (CVE-2025-58034)
CVE-2025-10230 CVE-2025-10230 に OSコマンドインジェクション (CVE-2025-10230)
CVE-2025-48703 KEV 【KEV】Cwp control-web-panel に OSコマンドインジェクション (CVE-2025-48703)
CVE-2025-57457 CVE-2025-57457 に OSコマンドインジェクション (CVE-2025-57457)
CVE-2025-60962 endruntechnologies に OSコマンドインジェクション (CVE-2025-60962)
CVE-2025-60963 dos に OSコマンドインジェクション (CVE-2025-60963)
CVE-2025-60964 dos に OSコマンドインジェクション (CVE-2025-60964)
CVE-2025-60965 dos に OSコマンドインジェクション (CVE-2025-60965)
CVE-2025-60957 dos に OSコマンドインジェクション (CVE-2025-60957)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →