CWE-77: Không vô hiệu hóa đúng các yếu tố đặc biệt được sử dụng trong một lệnh (Command Injection)

CWE-77 là gì?

CyStack AI

Sản phẩm xây dựng toàn bộ hoặc một phần lệnh bằng đầu vào từ một thành phần ở đầu lên, nhưng không vô hiệu hóa đúng các yếu tố đặc biệt hoặc vô hiệu hóa không đúng khiến lệnh dự định có thể bị sửa đổi khi được gửi tới một thành phần ở phía sau.

Phân tích của CyStack dựa trên nguồn MITRE CWE chính thức 4.20 (30/04/2026).

Định nghĩa MITRE gốc (tiếng Anh)

MITRE CWE

The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.

Many protocols and products have their own custom command language. While OS or shell command strings are frequently discovered and targeted, developers may not realize that these other command languages might also be vulnerable to attacks.

Mô tả chi tiết

Nhiều giao thức và sản phẩm có ngôn ngữ lệnh tùy chỉnh riêng. Trong khi chuỗi lệnh OS hoặc shell thường được khám phá và nhắm tới, các nhà phát triển có thể không nhận ra rằng những ngôn ngữ lệnh khác này cũng có thể dễ bị tấn công.

Đặc điểm

Trừu tượng: Lớp. Cấu trúc: Đơn giản. Khả năng khai thác: Cao. Giai đoạn giới thiệu: Trong Giai đoạn Triển khai, Thực hiện: lỗ hổng phát sinh khi dữ liệu không tin cậy là một phần của chuỗi được thực thi như một lệnh. Thuật ngữ: injection lệnh; các đặc trưng liên quan gồm thực thi lệnh OS và luồng dữ liệu từ nguồn đến đích. Nền tảng: Không phụ thuộc ngôn ngữ; công nghệ AI/ML được liệt kê là công nghệ áp dụng. Các weakness liên quan: CWE-74 (nhóm Command Injection) như mối quan hệ chính.

Giai đoạn hình thành

  • Hiện thực hóa
  • Hiện thực hóa

Tác động thường gặp

Phạm vi và tác động bao gồm Tính toàn vẹn, Bảo mật thông tin và Tính sẵn sàng. Tác động tiềm ẩn là thực thi mã hoặc lệnh trái phép nếu kẻ tấn công chèn một ký tự phân biệt kết thúc một lệnh và bắt đầu lệnh khác, cho phép thực thi các lệnh mới ngoài ý định.

  • Tính toàn vẹn, Tính bí mật, Tính sẵn sàng

    Thực thi mã hoặc lệnh trái phép

Biện pháp giảm thiểu

Kiến trúc và Thiết kế: Nếu có thể, dùng các gọi thư viện thay vì gọi tiến trình bên ngoài để tái tạo chức năng. Triển khai: Đảm bảo các lệnh bên ngoài được tạo tĩnh. Triển khai tại phần Nhập liệu: Xử lý sao cho mọi đầu vào đều được coi là độc hại; sử dụng chiến lược chấp nhận đầu vào tốt và từ chối hoặc biến đổi các đầu vào không phù hợp. Xem xét các thuộc tính như độ dài, loại, phạm vi giá trị, cú pháp và quy tắc kinh doanh. Không dựa hoàn toàn vào danh sách đen. Vận hành: thực thi chính sách thời gian chạy để cho phép chỉ các lệnh được cấp phép. Cấu hình hệ thống: cấp quyền để ngăn người dùng truy cập/ mở tệp có đặc quyền.

  • Kiến trúc và thiết kế
  • Hiện thực hóa
  • Hiện thực hóa · Kiểm tra dữ liệu đầu vào
  • Vận hành
  • Cấu hình hệ thống

Phương pháp phát hiện

Phân tích tĩnh tự động: Kiểm tra bảo mật ứng dụng tĩnh (SAST) có thể phát hiện một số trường hợp bằng cách phân tích mã nguồn hoặc mã nhị phân để xác định luồng dữ liệu từ nguồn đến đích có thể kết nối với các thành phần bên ngoài.

  • Phân tích tĩnh tự độngHiệu quả: Cao

Lỗ hổng điển hình

Các ví dụ đại diện bao gồm: CVE-2022-1509 (tiêm cú pháp sed, sed injection), CVE-2024-5184 (API mô hình AI cho phép tiêm prompt), CVE-2020-11698 (tiêm lệnh SNMP qua cấu hình), CVE-2019-12921 (chương trình hình ảnh cho phép lệnh trong ngôn ngữ MVG), CVE-2022-36069 (công cụ sinh ra cú pháp tùy chọn bắt đầu bằng dash có thể dẫn đến thực thi mã), CVE-1999-0067 (tiêm lệnh OS cổ điển do ký tự đặc biệt không được vô hiệu hóa), CVE-2020-9054 (đầu vào tên người dùng dẫn đến tiêm lệnh OS), CVE-2021-41282, CVE-2019-13398 (tiêm sed).

Các ví dụ này chỉ minh họa cho mục CWE, không phải danh sách đầy đủ mọi lỗ hổng liên quan.

Nguồn và tài liệu tham khảo

Tham chiếu

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard