Fallos del tipo CWE-114

27 resultados

Controle inadequado de processos

Fraqueza na forma como um programa inicia, gerencia ou finaliza processos do sistema operacional, permitindo que um atacante execute código não autorizado ou assuma controle indevido de processos sensíveis. O risco surge quando faltam validações nas entradas que direcionam a execução de processos ou quando permissões de processos não são corretamente restringidas.

Ejemplo

Uma aplicação web que permite ao usuário especificar qual programa executar via parâmetro de entrada (ex: `exec($_GET['cmd'])` em PHP) sem validação, ou um serviço Windows que carrega DLLs de diretórios com permissões insuficientes, permitindo injeção de código malicioso antes da execução.

Cómo mitigar

Validar e escapar rigorosamente todas as entradas que influenciam a criação de processos; usar listas brancas de programas permitidos; executar processos com privilégios mínimos necessários; em Windows, garantir que caminhos de bibliotecas sejam protegidos contra escrita por usuários não autorizados.