Weaknesses of type CWE-78

4,593 results

Injeção de comandos do sistema operacional

A aplicação constrói comandos do SO usando entrada do usuário sem sanitizar adequadamente, permitindo que um atacante injete comandos arbitrários. Quando a entrada contém metacaracteres (como `|`, `;`, `&&`, backticks), o shell interpreta-os como operadores, executando código não intencional com os privilégios da aplicação.

Example

Um script PHP que executa `system('ping ' . $_GET['host'])` permite um atacante passar `127.0.0.1; rm -rf /` como parâmetro, executando deleção de arquivos. Ou em Java, `Runtime.exec()` com strings concatenadas do usuário sem validação.

How to mitigate

Use APIs que não invocam shell (ex: `execvp()` em C, arrays de parâmetros em Java/Python, ou prepared commands). Se inevitável usar shell, escape rigorosamente com funções específicas (`escapeshellarg()` em PHP) ou valide contra whitelist de caracteres permitidos. Nunca confie em blacklist de caracteres perigosos.

CVE-2025-7404MEDIUMCalibre Web 0.6.24 & Autocaliweb 0.7.0 - Blind CEPSS 2.8%CVE-2023-6321HIGHOwlet Camera OS command injectionEPSS 2.7%CVE-2025-50196HIGHChamilo: OS Command Injection in /plugin/vchamilo/views/editinstance.php via POST main_database parameterEPSS 2.7%CVE-2026-3841HIGHCommand Injection Vulnerability in Telnet CLI on TP-Link TL-MR6400EPSS 2.7%CVE-2020-26274MEDIUMCommand Injection Vulnerability in systeminformationEPSS 2.7%CVE-2025-34184CRITICALIlevia EVE X1 Server 4.7.18.0.eden Neuro-Core Unauthenticated Code InjectionEPSS 2.7%CVE-2025-66210CRITICALCoolify Vulnerable to Authenticated Remote Code Execution via Command Injection in Database ImportEPSS 2.7%CVE-2025-66211CRITICALCoolify Vulnerable to Authenticated Remote Code Execution via Command Injection in PostgreSQL Init Script FilenameEPSS 2.7%CVE-2024-42740MEDIUMIn TOTOLINK X5000r v9.1.0cu.2350_b20230313, the file /cgi-bin/cstecgi.cgi contains an OS command injection vulnerability in setLedCfg. AutheEPSS 2.7%CVE-2024-1297HIGHLoomio 2.22.0 - Code injectionEPSS 2.7%CVE-2022-44928CRITICALD-Link DVG-G5402SP GE_1.03 was discovered to contain a command injection vulnerability via the Maintenance function.EPSS 2.7%CVE-2026-27561HIGHCommand Injection via GET in /api/iodd/configEPSS 2.7%CVE-2026-27564HIGHCommand Injection via PUT in /api/datastorage/dataEPSS 2.7%CVE-2026-27563HIGHCommand Injection via GET in /api/datastorage/dataEPSS 2.7%CVE-2026-86167CRITICALTenda HG10 Boa formgponConf os command injectionEPSS 2.7%CVE-2024-58376CRITICALRenovate 37.158.0 before 37.199.0 Command Injection via helmv3EPSS 2.7%CVE-2026-27562HIGHCommand Injection via PUT in /api/iodd/configEPSS 2.7%CVE-2026-27560HIGHCommand Injection via DELETE in /api/status/dataEPSS 2.7%CVE-2025-2096MEDIUMTOTOLINK EX1800T cstecgi.cgi setRebootScheCfg os command injectionEPSS 2.7%CVE-2019-12812—MyBuilder viewer before 6.2.2019.814 allow an attacker to execute arbitrary command via specifically crafted configuration file. This can beEPSS 2.7%