Weaknesses of type CWE-78

4,631 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2025-26856HIGHImproper neutralization of special elements used in an OS command ('OS Command Injection') issue exists in UD-LT2 firmware Ver.1.00.008_SE aEPSS 1.1%CVE-2024-48890MEDIUMAn improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability [CWE-78] in FortiSOAR IMAP conneEPSS 1.1%CVE-2025-58116HIGHImproper neutralization of special elements used in an OS command ('OS Command Injection') issue exists in WN-7D36QR and WN-7D36QR/UE. If thEPSS 1.1%CVE-2025-57636MEDIUMOS Command injection vulnerability in D-Link C1 2020-02-21. The sub_47F028 function in jhttpd contains a command injection vulnerability viaEPSS 1.1%CVE-2026-31246MEDIUMGPT-Pilot thru commit 0819827ce20346ef5f25b3fe29293cb448840565 (2025-09-03) contains a command injection vulnerability (CWE-78) in the ExecuEPSS 1.1%CVE-2024-0164HIGH Dell Unity, versions prior to 5.4, contain an OS Command Injection Vulnerability in its svc_topstats utility. An authenticated attacker couEPSS 1.1%CVE-2021-27252HIGHThis vulnerability allows network-adjacent attackers to execute arbitrary code on affected installations of NETGEAR R7800 firmware version 1EPSS 1.1%CVE-2026-16445HIGHDracut: dracut: root code execution via dhcp options command injection in networkmanager initrd moduleEPSS 1.1%CVE-2024-39685CRITICALfishaudio/Bert-VITS2 Command Injection in webui_preprocess.py resample functionEPSS 1.1%CVE-2023-4149CRITICALWAGO: OS Command Injection Vulnerability in Managed SwitchEPSS 1.1%CVE-2024-4748HIGHRCE in CruddiyEPSS 1.1%CVE-2025-10265HIGHDigiever|NVR - OS Command InjectionEPSS 1.1%CVE-2023-44422HIGHD-Link DIR-X3260 SetSysEmailSettings EmailFrom Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-44423HIGHD-Link DIR-X3260 SetTriggerPPPoEValidate Password Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-44421HIGHD-Link DIR-X3260 SetTriggerPPPoEValidate Username Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-44427HIGHD-Link DIR-X3260 SetSysEmailSettings SMTPServerAddress Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-44425HIGHD-Link DIR-X3260 SetSysEmailSettings AccountName Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2022-35845HIGHMultiple improper neutralization of special elements used in an OS Command ('OS Command Injection') vulnerabilities [CWE-78] in FortiTester EPSS 1.1%CVE-2023-44424HIGHD-Link DIR-X3260 SetSysEmailSettings EmailTo Command Injection Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-44426HIGHD-Link DIR-X3260 SetSysEmailSettings AccountPassword Command Injection Remote Code Execution VulnerabilityEPSS 1.1%