Fallos del tipo CWE-120

3164 resultados

Execução de código ou comandos não autorizados

Fraqueza em que a aplicação executa código ou comandos sem validar adequadamente a origem, permissões ou conteúdo fornecido por um atacante. O perigo está em permitir que um usuário sem privilégios execute operações restritas, como comandos do sistema, funções administrativas ou código arbitrário, comprometendo toda a segurança da aplicação.

Ejemplo

Um painel de controle que permite ao usuário executar scripts de manutenção sem autenticação apropriada, ou uma função que passa entrada do usuário diretamente para eval() em Python/JavaScript, permitindo injeção de código malicioso que roda com as permissões da aplicação.

Cómo mitigar

Implemente validação rigorosa de entrada, use allowlists (não blacklists), mantenha controle de acesso baseado em roles (RBAC) com verificação em cada operação sensível, e evite construtores dinâmicos como eval(). Quando precisar executar comandos do sistema, use APIs seguras e nunca passe entrada do usuário sem sanitização completa.

CVE-2025-10034HIGHD-Link DIR-825 httpd ping6_response.cg get_ping6_app_stat buffer overflowEPSS 1.0%CVE-2025-12265HIGHTenda CH22 VirtualSer fromVirtualSer buffer overflowEPSS 1.0%CVE-2025-6400HIGHTOTOLINK N300RH HTTP POST Message formPortFw buffer overflowEPSS 1.0%CVE-2025-6138HIGHTOTOLINK T10 HTTP POST Request cstecgi.cgi setWizardCfg buffer overflowEPSS 1.0%CVE-2025-6164HIGHTOTOLINK A3002R HTTP POST Request formMultiAP buffer overflowEPSS 1.0%CVE-2025-6144HIGHTOTOLINK EX1200T HTTP POST Request formSysCmd buffer overflowEPSS 1.0%CVE-2025-6399HIGHTOTOLINK X15 HTTP POST Request formIPv6Addr buffer overflowEPSS 1.0%CVE-2025-6147HIGHTOTOLINK A702R HTTP POST Request formSysLog buffer overflowEPSS 1.0%CVE-2025-5794HIGHTenda AC5 setPptpUserList formSetPPTPUserList buffer overflowEPSS 1.0%CVE-2025-6337HIGHTOTOLINK A3002R/A3002RU HTTP POST Request formTmultiAP buffer overflowEPSS 1.0%CVE-2025-6162HIGHTOTOLINK EX1200T HTTP POST Request formMultiAP buffer overflowEPSS 1.0%CVE-2025-6165HIGHTOTOLINK X15 HTTP POST Request formTmultiAP buffer overflowEPSS 1.0%CVE-2025-6163HIGHTOTOLINK A3002RU HTTP POST Request formMultiAP buffer overflowEPSS 1.0%CVE-2025-6130HIGHTOTOLINK EX1200T HTTP POST Request formStats buffer overflowEPSS 1.0%CVE-2025-6145HIGHTOTOLINK EX1200T HTTP POST Request formSysLog buffer overflowEPSS 1.0%CVE-2025-5795HIGHTenda AC5 AdvSetLanip fromadvsetlanip buffer overflowEPSS 1.0%CVE-2025-6402HIGHTOTOLINK X15 HTTP POST Request formIpv6Setup buffer overflowEPSS 1.0%CVE-2025-5608HIGHTenda AC18 SetSysAutoRebbotCfg formsetreboottimer buffer overflowEPSS 1.0%CVE-2025-5607HIGHTenda AC18 setPptpUserList formSetPPTPUserList buffer overflowEPSS 1.0%CVE-2025-5854HIGHTenda AC6 AdvSetLanip fromadvsetlanip buffer overflowEPSS 1.0%