Fallos del tipo CWE-124
38 resultadosExecução de código ou comandos não autorizado
A aplicação falha em validar ou controlar adequadamente quem pode executar código ou comandos, permitindo que um atacante execute instruções com privilégios que não deveria ter. Isso pode acontecer via injeção de comandos, desserialização insegura, ou falta de validação de entrada que é interpretada como código.
Um painel administrativo que aceita um parâmetro para executar scripts no servidor sem validar a identidade do usuário, ou um formulário que permite upload de arquivos que são interpretados como código executável sem verificação de permissões. Um usuário não autenticado consegue fazer o servidor rodar comandos arbitrários em seu nome.
Implemente controle de acesso explícito antes de qualquer execução de código (verificar autenticação e autorização). Nunca interprete entrada do usuário como código—use APIs seguras e evite eval(), exec() ou equivalentes. Se precisar executar comandos, use listas brancas rigorosas e escapeie parâmetros conforme o contexto do intérprete (shell, SQL, etc).