Weaknesses of type CWE-78

4,645 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2026-34117CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in text_to_subtitles.phpEPSS 0.9%CVE-2026-34113CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speech_text.phpEPSS 0.9%CVE-2026-34107CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in translate.phpEPSS 0.9%CVE-2026-34116CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in transcribe.phpEPSS 0.9%CVE-2026-34112CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speechmac.phpEPSS 0.9%CVE-2026-34108CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in text.phpEPSS 0.9%CVE-2026-34115CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in transcribe_amazon.phpEPSS 0.9%CVE-2026-34109CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speech.phpEPSS 0.9%CVE-2026-34111CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speechmac_text.phpEPSS 0.9%CVE-2025-8641MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8640MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8635MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8634MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8642MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8639MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8638MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2023-35850HIGHSUNNET WMPro - Command InjectionEPSS 0.9%CVE-2023-24841HIGHHGiga MailSherlock - Command InjectionEPSS 0.9%CVE-2025-33206HIGHNVIDIA NSIGHT Graphics for Linux contains a vulnerability where an attacker could cause command injection. A successful exploit of this vulnEPSS 0.9%CVE-2023-37863HIGHPHOENIX CONTACT: OS Command Injection in WP 6xxx Web panelsEPSS 0.9%