Weaknesses of type CWE-428

356 results

Caminho de busca ou elemento sem aspas

Ocorre quando o código procura executar um programa ou carregar uma biblioteca sem envolver o caminho em aspas, permitindo que espaços ou caracteres especiais no caminho sejam interpretados como separadores. Um atacante pode criar um executável em um diretório intermediário (ex: C:\Program Files\) e fazer com que o programa execute seu arquivo malicioso em vez do legítimo.

Example

Uma aplicação tenta chamar C:\Program Files\MyApp\tool.exe sem aspas. Se o Windows procura em C:\Program.exe primeiro (por causa do espaço), um atacante pode colocar um programa malicioso em C:\ com esse nome e ganhar execução de código.

How to mitigate

Sempre envolva caminhos completos em aspas duplas ("C:\\Program Files\\MyApp\\tool.exe") ou use APIs que aceitam argumentos separados (sem passar por shell parsing). Valide e normalize caminhos antes de usá-los.

CVE-2019-25305HIGHJumpStart 0.6.0.0 - 'jswpbapi' Unquoted Service PathEPSS 0.1%CVE-2019-25345HIGHRTK IIS Codec Service 6.4.10041.133 - 'RtkI2SCodec' Unquote Service PathEPSS 0.1%CVE-2025-12507HIGHInsecure service configuration – unquoted pathEPSS 0.1%CVE-2025-57227HIGHAn unquoted service path in Kingosoft Technology Ltd Kingo ROOT v1.5.8.3353 allows attackers to escalate privileges via placing a crafted exEPSS 0.1%CVE-2026-34768LOWElectron: Unquoted executable path in app.setLoginItemSettings on WindowsEPSS 0.1%CVE-2026-81469HIGHDell Inventory Collector Client, versions prior to 15.0.0, contain an Unquoted Search Path or Element vulnerability. A low privileged attackEPSS 0.1%CVE-2020-37058HIGHAndrea ST Filters Service 1.0.64.7 - Unquoted service pathEPSS 0.1%CVE-2026-18755HIGHGV-ASManager DLL hijacking vulnerabilityEPSS 0.1%CVE-2020-37102HIGHAdaware Web Companion 4.9.2159 - 'WCAssistantService' Unquoted Service PathEPSS 0.1%CVE-2020-37017HIGHCodeMeter 6.60 - 'CodeMeter.exe' Unquoted Service PathEPSS 0.1%CVE-2020-37016HIGHBarcodeOCR 19.3.6 - 'BarcodeOCR' Unquoted Service PathEPSS 0.1%CVE-2020-37098HIGHDisk Sorter Enterprise 12.4.16 - Unquoted Service PathEPSS 0.1%CVE-2020-37020HIGHSonarQube 8.3.1 - Unquoted Service PathEPSS 0.1%CVE-2020-37099HIGHDisk Savvy Enterprise 12.3.18 - 'disksvs.exe' Unquoted Service PathEPSS 0.1%CVE-2020-37061HIGHBOOTP Turbo 2.0.1214 - 'BOOTP Turbo' Unquoted Service PathEPSS 0.1%CVE-2020-37063HIGHTFTP Turbo 4.6.1273 - 'TFTP Turbo 4' Unquoted Service PathEPSS 0.1%CVE-2019-25310HIGHActiveFax Server 6.92 Build 0316 - 'ActiveFaxServiceNT' Unquoted Service PathEPSS 0.1%CVE-2016-20061HIGHsheed AntiVirus 2.3 Unquoted Service Path Privilege EscalationEPSS 0.1%CVE-2021-47974HIGHVX Search 13.5.28 Unquoted Service Path Privilege EscalationEPSS 0.1%CVE-2025-10714HIGHAXIS Optimizer was vulnerable to an unquoted search path vulnerability, which could potentially lead to privilege escalation within MicrosofEPSS 0.1%