Weaknesses of type CWE-78

4,576 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2026-74849CRITICALRemote code execution vulnerabilityEPSS 4.5%CVE-2026-26213HIGHthingino-firmware api.cgi Unauthenticated Command Injection in Captive PortalEPSS 4.5%CVE-2026-8259MEDIUMTenda AC6 httpd telnet os command injectionEPSS 4.4%CVE-2025-34101CRITICALServiio Media Server Unauthenticated Command Injection via checkStreamUrl VIDEO ParameterEPSS 4.4%CVE-2024-3880MEDIUMTenda W30E WriteFacMac formWriteFacMac os command injectionEPSS 4.4%CVE-2026-8265MEDIUMTenda AC6 httpd getLogFile get_log_file os command injectionEPSS 4.4%CVE-2026-58479CRITICALSustainable Irrigation Platform 5.2.16 RCE via cli_control Plugin Command InjectionEPSS 4.4%CVE-2024-8234HIGH** UNSUPPORTED WHEN ASSIGNED ** A command injection vulnerability in the functions formSysCmd(), formUpgradeCert(), and formDelcert() in theEPSS 4.4%CVE-2020-5758Grandstream UCM6200 series firmware version 1.0.20.23 and below is vulnerable to OS command injection via HTTP. An authenticated remote attaEPSS 4.4%CVE-2024-11046MEDIUMD-Link DI-8003 upgrade_filter.asp upgrade_filter_asp os command injectionEPSS 4.4%CVE-2025-34319CRITICALTOTOLINK N300RT <= V2.1.8-B20201030.1539 Boa formWsc RCEEPSS 4.4%CVE-2026-56415CRITICALOS Command Injection in StoneFly Storage ConcentratorEPSS 4.4%CVE-2022-33325CRITICALMultiple command injection vulnerabilities exist in the web_server ajax endpoints functionalities of Robustel R1510 3.3.0. A specially-craftEPSS 4.3%CVE-2022-33327CRITICALMultiple command injection vulnerabilities exist in the web_server ajax endpoints functionalities of Robustel R1510 3.3.0. A specially-craftEPSS 4.3%CVE-2022-33329CRITICALMultiple command injection vulnerabilities exist in the web_server ajax endpoints functionalities of Robustel R1510 3.3.0. A specially-craftEPSS 4.3%CVE-2022-33326CRITICALMultiple command injection vulnerabilities exist in the web_server ajax endpoints functionalities of Robustel R1510 3.3.0. A specially-craftEPSS 4.3%CVE-2022-33328CRITICALMultiple command injection vulnerabilities exist in the web_server ajax endpoints functionalities of Robustel R1510 3.3.0. A specially-craftEPSS 4.3%CVE-2022-33312CRITICALMultiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-craEPSS 4.3%CVE-2022-33314CRITICALMultiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-craEPSS 4.3%CVE-2022-33313CRITICALMultiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-craEPSS 4.3%