Fallos del tipo CWE-141

12 resultados

Falha na Neutralização de Delimitadores de Parâmetros

Ocorre quando o software não sanitiza ou valida adequadamente delimitadores (como espaços, vírgulas, pipes, aspas) em parâmetros de entrada, permitindo que um atacante injete dados maliciosos que são interpretados como separadores de comandos ou argumentos. Isso pode levar a execução de código não intencional, manipulação de lógica ou acesso a dados indevidos.

Ejemplo

Um script que executa um comando do sistema construindo uma string com argumentos do usuário sem escapar delimitadores: se o aplicativo passar `user_input` diretamente para um comando shell sem validar, um atacante pode injetar um pipe ou ponto-e-vírgula para executar comandos adicionais (ex: 'arquivo.txt; rm -rf /').

Cómo mitigar

Validar rigorosamente toda entrada de usuário contra uma whitelist de caracteres permitidos e escapar ou remover delimitadores suspeitos. Preferencialmente, usar APIs de construção de comandos (como execução parametrizada em bancos de dados) que separaram dados de código, evitando concatenação de strings para montar comandos.

CVE-2020-7868CRITICALHelpu remote code execution vulnerabilityEPSS 2.7%CVE-2022-29873CRITICALA vulnerability has been identified in SICAM T (All versions < V3.0). Affected devices do not properly validate parameters of certain GET anEPSS 1.9%CVE-2022-29872HIGHA vulnerability has been identified in SICAM T (All versions < V3.0). Affected devices do not properly validate parameters of POST requests.EPSS 1.4%CVE-2023-28815CRITICALSome versions of Hikvision's iSecure Center Product contain insufficient parameter validation, resulting in a command injection vulnerabilitEPSS 1.4%CVE-2022-41665CRITICALA vulnerability has been identified in SICAM P850 (7KG8500-0AA00-0AA0) (All versions < V3.10), SICAM P850 (7KG8500-0AA00-2AA0) (All versionsEPSS 1.1%CVE-2024-0840HIGHGrandstream UCM Series IP PBX HTTP Parameter InjectionEPSS 0.9%CVE-2026-20200HIGHCisco Integrated Management Controller Argument Injection and Remote Code Execution VulnerabilityEPSS 0.7%CVE-2026-19594HIGHPath Traversal and HTTP Parameter Pollution in Snowflake Python API (snowflake.core) Allow Confused-Deputy Privilege EscalationEPSS 0.5%CVE-2026-66323MEDIUMMicrosoft Edge (Chromium-based) Remote Code Execution VulnerabilityEPSS 0.4%CVE-2025-31329MEDIUMInformation Disclosure vulnerability in SAP NetWeaver Application Server ABAP and ABAP PlatformEPSS 0.3%CVE-2026-56813LOWCookie attribute injection in Plug.Conn.Cookies.encode/2EPSS 0.2%CVE-2025-20338MEDIUMA vulnerability in the CLI of Cisco IOS XE Software could allow an authenticated, local attacker with administrative privileges to execute aEPSS 0.2%