Weaknesses of type CWE-124
38 resultsExecução de código ou comandos não autorizados
É uma fraqueza onde o software permite que um atacante execute código ou comandos arbitrários com privilégios que ele não deveria ter. Ocorre quando não há validação adequada de entrada, controle de acesso falho ou uso inseguro de funções perigosas (como eval, system, exec). O risco é crítico: comprometimento total do sistema.
Uma aplicação web que recebe um parâmetro de entrada e o passa diretamente para system() ou eval() sem sanitizar: um atacante injeta um comando shell malicioso no parâmetro e consegue executar operações no servidor com os mesmos privilégios da aplicação.
Valide e sanitize toda entrada de usuário antes de usá-la em operações sensíveis; evite funções perigosas como eval() e system() quando possível; implemente lista branca de comandos/funções permitidas; use contexto de execução restrito (sandbox, contenedor) e aplique princípio do menor privilégio na aplicação.