Weaknesses of type CWE-78

4,623 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2024-1881HIGHImproper Neutralization of Special Elements used in an OS Command in significant-gravitas/autogptEPSS 1.4%CVE-2026-5917HIGHlibgit2 Shell Command Injection via ssh_libssh2 BackendEPSS 1.4%CVE-2026-21893CRITICALn8n Vulnerable to Command Injection in Community Package InstallationEPSS 1.4%CVE-2026-90822CRITICALFatPipe MPVPN, WARP, and IPVPN appliances running the end-of-life firmware version 10.1.2r60p100 contain an OS command injection vulnerabiliEPSS 1.4%CVE-2023-41189HIGHD-Link DAP-1325 HNAP SetAPLanSettings Gateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41192HIGHD-Link DAP-1325 HNAP SetAPLanSettings PrimaryDNS Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41190HIGHD-Link DAP-1325 HNAP SetAPLanSettings IPAddr Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41201HIGHD-Link DAP-1325 HNAP SetSetupWizardStatus Enabled Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2025-1265CRITICALElseta Vinci Protocol Analyzer OS Command InjectionEPSS 1.4%CVE-2023-41188HIGHD-Link DAP-1325 HNAP SetAPLanSettings DeviceName Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41198HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS1 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41196HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticAddress Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41191HIGHD-Link DAP-1325 HNAP SetAPLanSettings Mode Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41199HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS2 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41193HIGHD-Link DAP-1325 HNAP SetAPLanSettings SecondaryDNS Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41195HIGHD-Link DAP-1325 HNAP SetHostIPv6Settings IPv6Mode Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41194HIGHD-Link DAP-1325 HNAP SetAPLanSettings SubnetMask Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41197HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDefaultGateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41200HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticPrefixLength Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2024-9139HIGHOS Command Injection in Restricted CommandEPSS 1.4%