LELexEdge词汇锋面
网络安全专业术语

RCE

Remote Code Execution

远程代码执行 · 安全漏洞中的「核弹级」威胁

攻击/渗透漏洞利用
RCE
定义
RCERemote Code Execution网络安全领域的专业术语RCE 让攻击者在目标服务器上执行任意代码,相当于完全控制了服务器。

最后更新:2026-03-18

什么是RCE?

RCE 让攻击者在目标服务器上执行任意代码,相当于完全控制了服务器。Log4Shell(CVE-2021-44228)是近年最严重的 RCE 漏洞,影响了全球数百万 Java 应用。

  • 漏洞严重性最高级别(CVSS 9.0+)
  • 一旦利用成功等于完全控制目标系统
  • Log4Shell 是近年最具影响力的 RCE 漏洞

RCE详解

RCE 是安全漏洞中危害最大的类型,攻击者可以在目标系统上执行任意命令。常见的 RCE 触发点包括:反序列化漏洞、模板注入(SSTI)、命令注入、文件上传绕过等。RCE 漏洞在 Bug Bounty 中通常获得最高赏金。防御需要多层策略:输入验证、最小权限原则、沙箱隔离、及时打补丁。在云原生环境中,容器隔离可以限制 RCE 的影响范围。

RCE的应用场景

正式定义

攻击者通过漏洞在目标服务器上远程执行任意代码的安全漏洞类型

应用场景

  • 安全漏洞的严重性评估
  • 渗透测试的最终目标
  • 应急响应的优先处理对象

常见误区

  • RCE 不一定需要复杂的利用链,有时一个简单的输入就够
  • RCE 不等于 Root 权限,但通常可以进一步提权
  • 容器化不能完全防止 RCE 的影响,但能限制爆炸半径

实际案例

📌 Log4Shell 的全球影响

2021 年 12 月披露的 Log4Shell 漏洞影响了几乎所有使用 Java 的系统,攻击者只需发送一条特殊字符串就能触发 RCE,被称为「十年来最严重的安全漏洞」。

RCE的参考来源

关于RCE的常见问题

RCE 为什么是最严重的漏洞
攻击者能在目标服务器上执行任意代码,意味着完全控制系统,可以窃取数据、植入后门、横向渗透。
常见的 RCE 漏洞有哪些
Log4Shell、反序列化漏洞、模板注入、命令注入等,通常被评为 CVSS 9.0+ 的高危漏洞。