Fallos del tipo CWE-120

3164 resultados

Execução de código ou comandos não autorizados

Fraqueza em que a aplicação executa código ou comandos sem validar adequadamente a origem, permissões ou conteúdo fornecido por um atacante. O perigo está em permitir que um usuário sem privilégios execute operações restritas, como comandos do sistema, funções administrativas ou código arbitrário, comprometendo toda a segurança da aplicação.

Ejemplo

Um painel de controle que permite ao usuário executar scripts de manutenção sem autenticação apropriada, ou uma função que passa entrada do usuário diretamente para eval() em Python/JavaScript, permitindo injeção de código malicioso que roda com as permissões da aplicação.

Cómo mitigar

Implemente validação rigorosa de entrada, use allowlists (não blacklists), mantenha controle de acesso baseado em roles (RBAC) com verificação em cada operação sensível, e evite construtores dinâmicos como eval(). Quando precisar executar comandos do sistema, use APIs seguras e nunca passe entrada do usuário sem sanitização completa.

CVE-2022-25514—stb_truetype.h v1.26 was discovered to contain a heap-buffer-overflow via the function ttUSHORT() at stb_truetype.h. NOTE: Third party has dEPSS 1.0%CVE-2021-33720—A vulnerability has been identified in SIPROTEC 5 relays with CPU variants CP050 (All versions < V8.80), SIPROTEC 5 relays with CPU variantsEPSS 1.0%CVE-2021-33974HIGHQihoo 360 (https://www.360.cn/) Qihoo 360 Safeguard (https://www.360.cn/) Qihoo 360 Chrome (https://browser.360.cn/ee/) is affected by: BuffEPSS 1.0%CVE-2024-33773MEDIUMA buffer overflow vulnerability in /bin/boa on D-Link DIR-619L Rev.B 2.06B1 via formWlanGuestSetup allows remote authenticated users to trigEPSS 1.0%CVE-2025-10838HIGHTenda AC21 WifiExtraSet sub_45BB10 buffer overflowEPSS 1.0%CVE-2021-40241CRITICALxfig 3.2.7 is vulnerable to Buffer Overflow.EPSS 1.0%CVE-2022-31482HIGHDenial-of-Service via internal structure overflowEPSS 1.0%CVE-2026-7055HIGHTenda F456 httpd VirtualSer fromVirtualSer buffer overflowEPSS 1.0%CVE-2025-6393HIGHTOTOLINK A702R/A3002R/A3002RU/EX1200T HTTP POST Request formIPv6Addr buffer overflowEPSS 1.0%CVE-2026-7719CRITICALTotolink WA300 POST Request cstecgi.cgi loginauth buffer overflowEPSS 1.0%CVE-2023-27063CRITICALTenda V15V1.0 V15.11.0.14(1521_3190_1058) was discovered to contain a buffer overflow vulnerability via the DNSDomainName parameter in the fEPSS 1.0%CVE-2023-27061CRITICALTenda V15V1.0 V15.11.0.14(1521_3190_1058) was discovered to contain a buffer overflow vulnerability via the wifiFilterListRemark parameter iEPSS 1.0%CVE-2026-7747CRITICALTotolink N300RH Parameter cstecgi.cgi loginauth buffer overflowEPSS 1.0%CVE-2024-7212HIGHTOTOLINK A7000R cstecgi.cgi loginauth buffer overflowEPSS 1.0%CVE-2023-27989MEDIUMA buffer overflow vulnerability in the CGI program of the Zyxel NR7101 firmware versions prior to V1.00(ABUV.8)C0 could allow a remote authEPSS 1.0%CVE-2025-4120HIGHNetgear JWNR2000v2 sub_4238E8 buffer overflowEPSS 1.0%CVE-2026-76674CRITICALUnauthenticated Buffer Overflow Vulnerabilities lead to Remote Code Execution in HPE Networking EdgeConnect SD-WAN GatewaysEPSS 1.0%CVE-2026-7056HIGHTenda F456 httpd SafeUrlFilter fromSafeUrlFilter buffer overflowEPSS 1.0%CVE-2025-6149HIGHTOTOLINK A3002R HTTP POST Request formSysLog buffer overflowEPSS 1.0%CVE-2025-6150HIGHTOTOLINK X15 HTTP POST Request formMultiAP buffer overflowEPSS 1.0%