Weaknesses of type CWE-428

356 results

Caminho de busca ou elemento sem aspas

Ocorre quando o código procura executar um programa ou carregar uma biblioteca sem envolver o caminho em aspas, permitindo que espaços ou caracteres especiais no caminho sejam interpretados como separadores. Um atacante pode criar um executável em um diretório intermediário (ex: C:\Program Files\) e fazer com que o programa execute seu arquivo malicioso em vez do legítimo.

Example

Uma aplicação tenta chamar C:\Program Files\MyApp\tool.exe sem aspas. Se o Windows procura em C:\Program.exe primeiro (por causa do espaço), um atacante pode colocar um programa malicioso em C:\ com esse nome e ganhar execução de código.

How to mitigate

Sempre envolva caminhos completos em aspas duplas ("C:\\Program Files\\MyApp\\tool.exe") ou use APIs que aceitam argumentos separados (sem passar por shell parsing). Valide e normalize caminhos antes de usá-los.

CVE-2025-36384HIGHIBM Db2 Privilege EscalationEPSS 0.2%CVE-2020-37252HIGHRealtek Audio Service 1.0.0.55 Unquoted Service Path Privilege EscalationEPSS 0.2%CVE-2020-37060HIGHAtomic Alarm Clock x86 6.3 - 'AtomicAlarmClock' Unquoted Service PathEPSS 0.2%CVE-2020-36983HIGHQuick 'n Easy FTP Service 3.2 - Unquoted Service PathEPSS 0.2%CVE-2020-36981HIGHMotorola Device Manager 2.4.5 - 'ForwardDaemon.exe ' Unquoted Service PathEPSS 0.2%CVE-2020-36976HIGHGlobal Registration Service 1.0.0.3 - 'GREGsvc.exe' Unquoted Service PathEPSS 0.2%CVE-2020-36934HIGHDeep Instinct Windows Agent 1.2.24.0 - 'DeepNetworkService' Unquoted Service PathEPSS 0.2%CVE-2020-36982HIGHMotorola Device Manager 2.5.4 - 'MotoHelperService.exe' Unquoted Service PathEPSS 0.2%CVE-2020-36974HIGHRealtek Andrea RT Filters 1.0.64.7 - 'AERTSr64.EXE' Unquoted Service PathEPSS 0.2%CVE-2020-36975HIGHEPSON Status Monitor 3 'EPSON_PM_RPCV4_06' - Unquoted Service PathEPSS 0.2%CVE-2024-4461HIGHUnquoted path or search item vulnerability in SugarSyncEPSS 0.2%CVE-2021-47826HIGHAcer Backup Manager Module 3.0.0.99 - 'IScheduleSvc.exe' Unquoted Service PathEPSS 0.2%CVE-2021-47829HIGHDHCP Broadband 4.1.0.1503 - 'dhcpt.exe' Unquoted Service PathEPSS 0.2%CVE-2021-47847HIGHDisk Sorter Server 13.6.12 - 'Disk Sorter Server' Unquoted Service PathEPSS 0.2%CVE-2021-47803HIGHiFunbox 4.2 - 'Apple Mobile Device Service' Unquoted Service PathEPSS 0.2%CVE-2020-36935HIGHKMSpico 17.1.0.0 - 'Service KMSELDI' Unquoted Service PathEPSS 0.2%CVE-2021-47845HIGHSpy Emergency 25.0.650 - Unquoted Service PathEPSS 0.2%CVE-2021-47822HIGHDiskBoss Service 12.2.18 - 'diskbsa.exe' Unquoted Service PathEPSS 0.2%CVE-2023-22841MEDIUMUnquoted search path in the software installer for the System Firmware Update Utility (SysFwUpdt) for some Intel(R) Server Boards and Intel(EPSS 0.2%CVE-2021-47833HIGHWifiHotSpot 1.0.0.0 - 'WifiHotSpotService.exe' Unquoted Service PathEPSS 0.2%