Weaknesses of type CWE-627
5 resultsAvaliação dinâmica de variáveis
Ocorre quando o código interpreta ou executa strings fornecidas pelo usuário como código ou comandos. O aplicativo trata dados externos como instruções, permitindo que um atacante injete lógica maliciosa que é executada com os privilégios da aplicação. É um vetor direto para execução remota de código.
Um script PHP que usa eval() em parâmetros GET, como eval($_GET['filtro']), permite que um atacante passe código PHP arbitrário. Ou um template engine que avalia expressões de usuário sem validação, permitindo acesso a variáveis internas ou chamadas de função perigosas.
Evite funções de avaliação dinâmica (eval, exec, system, template eval sem sandbox). Use parseadores ou DSLs seguros com whitelist de operações permitidas. Sempre valide e sanitize entrada de usuário, e nunca trate dados externos como código executável.