Weaknesses of type CWE-114

27 results

Controle inadequado de processos

Ocorre quando uma aplicação falha em validar ou controlar adequadamente como processos filhos são criados, executados ou encerrados, permitindo que um atacante manipule argumentos, variáveis de ambiente ou o fluxo de execução. Isso pode levar a execução de código arbitrário ou escalação de privilégios.

Example

Um script PHP que executa um comando externo concatenando entrada do usuário sem sanitização: `exec('convert ' . $_GET['file'] . ' output.jpg')` permite passar argumentos maliciosos ao ImageMagick, como leitura de arquivos arbitrários ou execução de comandos shell.

How to mitigate

Use APIs de execução com lista de argumentos separados (não shell), valide e normalize todas as entradas de usuário antes de passar a processos filhos, aplique princípio do menor privilégio ao executar subprocessos, e utilize allowlists para nomes de arquivos ou operações permitidas.