Weaknesses of type CWE-96

25 results

Injeção de código em arquivos estáticos salvos

Ocorre quando a aplicação salva código (templates, configurações, scripts) em arquivos estáticos sem sanitizar adequadamente dados de entrada do usuário. Um atacante consegue injetar diretivas maliciosas que serão interpretadas na próxima execução, contornando validações que só ocorrem em tempo de compilação ou de parsing inicial.

Example

Uma plataforma salva templates de email customizados em arquivos .tpl permitindo usuários editar nome da empresa. Se não escapar caracteres especiais, um atacante injeta `<?php system($_GET['cmd']); ?>` que fica gravado no arquivo e executa quando o template é processado, comprometendo o servidor.

How to mitigate

Valide e sanitize rigorosamente toda entrada antes de escrever em arquivos de código ou template. Use whitelist de caracteres permitidos, escape adequado conforme o contexto (HTML, código, SQL), e considere armazenar dados de usuário separado de código — nunca concatene entrada direta em estruturas de programa salvas em disco.