Cwe 78

CWE-78: OSコマンドインジェクション 🧬 CWE 関連 120
slug: cwe-78

解説

CWE-78は「ユーザー入力をシェルコマンドの一部として使うとき、適切にエスケープせず、攻撃者がコマンドを追加実行できてしまう欠陥」のことです。 例えば `ping {ユーザー入力IP}` の {ユーザー入力IP} に `; rm -rf /` のような文字列を入れられると、サーバー上のファイルが削除されます。 対策は「シェル経由を避け、引数を配列として直接渡す (PHPなら escapeshellarg)」。
📌 具体例
Shellshock (CVE-2014-6271): Bashの脆弱性で、Webサーバーへの普通のリクエスト経由で任意のシェルコマンドが実行できた歴史的な事件。

🔖 関連タグ

🛡 このタグに関連する脆弱性 1,313

ID タイトル
CVE-2025-60960 dos に OSコマンドインジェクション (CVE-2025-60960)
CVE-2025-60787 motioneye の脆弱性 (CVE-2025-60787)
CVE-2014-6278 KEV 【KEV】gnu に OSコマンドインジェクション (CVE-2014-6278)
CVE-2025-9588 ironmountain に OSコマンドインジェクション (CVE-2025-9588)
CVE-2025-34186 ilevia に OSコマンドインジェクション (CVE-2025-34186)
CVE-2025-9377 KEV 【KEV】Tp-link multiple-routers に OSコマンドインジェクション (CVE-2025-9377)
CVE-2024-46484 trendnet に OSコマンドインジェクション (CVE-2024-46484)
CVE-2025-34161 coollabs の脆弱性 (CVE-2025-34161)
CVE-2025-54948 KEV 【KEV】Trend micro trend-micro に OSコマンドインジェクション (CVE-2025-54948)
CVE-2025-25256 fortinet に OSコマンドインジェクション (CVE-2025-25256)
CVE-2025-51390 totolink に OSコマンドインジェクション (CVE-2025-51390)
CVE-2013-10050 dlink に OSコマンドインジェクション (CVE-2013-10050)
CVE-2025-29534 CVE-2025-29534 に OSコマンドインジェクション (CVE-2025-29534)
CVE-2025-5243 CVE-2025-5243 に OSコマンドインジェクション (CVE-2025-5243)
CVE-2025-34088 pandorafms に OSコマンドインジェクション (CVE-2025-34088)
CVE-2025-34037 CVE-2025-34037 に OSコマンドインジェクション (CVE-2025-34037)
CVE-2023-39780 KEV 【KEV】Asus rt-ax55-routers に OSコマンドインジェクション (CVE-2023-39780)
CVE-2024-12987 KEV 【KEV】Draytek vigor-routers に OSコマンドインジェクション (CVE-2024-12987)
CVE-2024-11120 KEV 【KEV】Geovision multiple-devices に OSコマンドインジェクション (CVE-2024-11120)
CVE-2024-6047 KEV 【KEV】Geovision multiple-devices に OSコマンドインジェクション (CVE-2024-6047)
CVE-2023-44221 KEV 【KEV】Sonicwall sma100-appliances に OSコマンドインジェクション (CVE-2023-44221)
CVE-2021-20035 KEV 【KEV】Sonicwall sma100-appliances に OSコマンドインジェクション (CVE-2021-20035)
CVE-2025-31692 drupal に OSコマンドインジェクション (CVE-2025-31692)
CVE-2025-31693 drupal に OSコマンドインジェクション (CVE-2025-31693)
CVE-2025-1316 KEV 【KEV】Edimax ic-7100-ip-camera に OSコマンドインジェクション (CVE-2025-1316)
CVE-2025-1244 CVE-2025-1244 に OSコマンドインジェクション (CVE-2025-1244)
CVE-2024-40891 KEV 【KEV】Zyxel dsl-cpe-devices に OSコマンドインジェクション (CVE-2024-40891)
CVE-2024-40890 KEV 【KEV】Zyxel dsl-cpe-devices に OSコマンドインジェクション (CVE-2024-40890)
CVE-2018-9276 KEV 【KEV】Paessler prtg-network-monitor に OSコマンドインジェクション (CVE-2018-9276)
CVE-2024-50603 KEV 【KEV】Aviatrix controllers に OSコマンドインジェクション (CVE-2024-50603)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →