Weaknesses of type CWE-197

79 results

Execução de código ou comandos não autorizado

É quando uma aplicação executa código ou comandos do sistema sem validar adequadamente a origem ou permissões, permitindo que um atacante rode operações além do que deveria estar autorizado. O perigo está em que qualquer falha na verificação de autorização abre porta para escalação de privilégio ou execução arbitrária de código malicioso.

Example

Um script de backup que roda como root sem checar se quem disparou tem permissão para isso; ou uma API que executa comandos SQL/shell direto dos parâmetros do usuário, sem validar se ele tem acesso àquele recurso.

How to mitigate

Implemente controle de acesso explícito antes de qualquer execução (verificar permissões do usuário autenticado), valide e sanitize todos os inputs (evite concatenação direta em comandos), e rode processos com o mínimo de privilégio necessário, nunca como root ou admin padrão.

CVE-2024-30014HIGHWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.5%CVE-2020-15202CRITICALInteger truncation in Shard API usageEPSS 1.3%CVE-2023-36641MEDIUMA numeric truncation error in Fortinet FortiProxy version 7.2.0 through 7.2.4, FortiProxy version 7.0.0 through 7.0.10, FortiProxy 2.0 all vEPSS 1.3%CVE-2024-29050HIGHWindows Cryptographic Services Remote Code Execution VulnerabilityEPSS 1.3%CVE-2023-32143HIGHD-Link DAP-1360 webupg UPGCGI_CheckAuth Numeric Truncation Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-36710HIGHWindows Media Foundation Core Remote Code Execution VulnerabilityEPSS 1.1%CVE-2024-21429MEDIUMWindows USB Hub Driver Remote Code Execution VulnerabilityEPSS 0.9%CVE-2026-42944HIGHHeap overflow with multiple NSID, COOKIE, PADDING EDNS optionsEPSS 0.8%CVE-2024-21434HIGHMicrosoft Windows SCSI Class System File Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2026-78512HIGHMicrosoft Office Word Remote Code Execution VulnerabilityEPSS 0.8%CVE-2026-69512HIGHWindows Spaceport.sys Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2024-21377MEDIUMWindows DNS Information Disclosure VulnerabilityEPSS 0.6%CVE-2026-76151MEDIUMOut-of-bounds read (buffer over-read) vulnerability in HTTP Cache-Control response header parsing impacts Qt Framework (QtNetwork module)EPSS 0.6%CVE-2024-38086MEDIUMAzure Kinect SDK Remote Code Execution VulnerabilityEPSS 0.6%CVE-2026-55142MEDIUMMicrosoft Word Information Disclosure VulnerabilityEPSS 0.6%CVE-2026-6679HIGHDTLS 1.3 ACK serialization heap buffer overflow via integer truncationEPSS 0.5%CVE-2026-19667HIGHRemote assertion failure via 16-bit length truncation in `dns_ncache_add()`EPSS 0.5%CVE-2026-40380MEDIUMWindows Volume Manager Extension Driver Remote Code Execution VulnerabilityEPSS 0.5%CVE-2026-87529CRITICALNumeric truncation error in Media in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute arbitrary code ouEPSS 0.5%CVE-2025-53723HIGHWindows Hyper-V Elevation of Privilege VulnerabilityEPSS 0.5%