Weaknesses of type CWE-627

5 results

Avaliação dinâmica de variáveis

Ocorre quando o código interpreta ou executa strings fornecidas pelo usuário como código ou comandos. O aplicativo trata dados externos como instruções, permitindo que um atacante injete lógica maliciosa que é executada com os privilégios da aplicação. É um vetor direto para execução remota de código.

Example

Um script PHP que usa eval() em parâmetros GET, como eval($_GET['filtro']), permite que um atacante passe código PHP arbitrário. Ou um template engine que avalia expressões de usuário sem validação, permitindo acesso a variáveis internas ou chamadas de função perigosas.

How to mitigate

Evite funções de avaliação dinâmica (eval, exec, system, template eval sem sandbox). Use parseadores ou DSLs seguros com whitelist de operações permitidas. Sempre valide e sanitize entrada de usuário, e nunca trate dados externos como código executável.