Weaknesses of type CWE-508

1 result

Código Malicioso Não Replicável

É uma vulnerabilidade onde código malicioso é injetado ou executado no sistema, mas não se auto-propaga (diferente de vírus ou worms). O atacante consegue comprometer funcionalidade, dados ou controle da aplicação através de payload malicioso que permanece fixo no alvo, sem mecanismo de replicação automática.

Example

Um formulário web vulnerável a injeção SQL que permite ao atacante inserir uma stored procedure maliciosa no banco de dados. Essa procedure executa toda vez que é chamada, causando danos, mas não se copia para outros servidores ou aplicações automaticamente — depende do atacante para ser propagada manualmente.

How to mitigate

Valide rigorosamente todas as entradas (whitelist), use prepared statements, aplique princípio do menor privilégio nos bancos de dados, implemente WAF (Web Application Firewall) e monitore logs de execução suspeita. Mantenha patches de segurança atualizados e revise código para injeção de comando, SQL e script.