Fallos del tipo CWE-15

72 resultados

Controle externo de configurações do sistema

Ocorre quando a aplicação permite que um atacante modifique configurações críticas do sistema ou da aplicação através de entrada externa (parâmetros, arquivos, variáveis de ambiente). Isso pode comprometer a integridade, disponibilidade ou segurança da aplicação, já que configurações maliciosas podem desabilitar proteções, redirecionar recursos ou alterar comportamentos sensíveis.

Ejemplo

Uma aplicação web que lê a URL do banco de dados de um parâmetro GET sem validação (ex: ?db_host=atacante.com), ou um serviço que respeita variáveis de ambiente não validadas para definir modo debug, diretório de upload ou chaves de segurança. Um atacante pode redirecionar para seu próprio servidor ou ativar funcionalidades perigosas.

Cómo mitigar

Nunca permita que configurações críticas sejam alteradas por entrada do usuário; se necessário, use whitelist rígida de valores pré-aprovados. Armazene configurações sensíveis em arquivos protegidos (não acessíveis via web), valide e sanitize toda entrada externa, e aplique princípio do menor privilégio nas permissões de arquivo e processo.

CVE-2024-39280CRITICALAn external config control vulnerability exists in the nas.cgi set_smb_cfg() functionality of Wavlink AC3000 M33A8.V5030.210505. A speciallyEPSS 34.2%CVE-2026-41176CRITICALRclone: Unauthenticated options/set allows runtime auth bypass, leading to sensitive operations and command executionEPSS 32.7%CVE-2023-50252HIGHphp-svg-lib unsafe attributes merge when parsing `use` tagEPSS 23.9%CVE-2024-38666CRITICALAn external config control vulnerability exists in the openvpn.cgi openvpn_client_setup() functionality of Wavlink AC3000 M33A8.V5030.210505EPSS 18.9%CVE-2024-51544HIGHService ControlEPSS 13.5%CVE-2024-10979HIGHPostgreSQL PL/Perl environment variable changes execute arbitrary codeEPSS 4.4%CVE-2024-39602CRITICALAn external config control vulnerability exists in the nas.cgi set_nas() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially craEPSS 2.3%CVE-2024-39798CRITICALMultiple external config control vulnerabilities exists in the openvpn.cgi openvpn_server_setup() functionality of Wavlink AC3000 M33A8.V503EPSS 1.9%CVE-2024-39800CRITICALMultiple external config control vulnerabilities exists in the openvpn.cgi openvpn_server_setup() functionality of Wavlink AC3000 M33A8.V503EPSS 1.9%CVE-2023-43323mooSocial 3.1.8 is vulnerable to external service interaction on post function. When executed, the server sends a HTTP and DNS request to exEPSS 1.9%CVE-2021-3707D-Link router DSL-2750U with firmware vME1.16 or prior versions is vulnerable to unauthorized configuration modification. An unauthenticatedEPSS 1.5%CVE-2024-39790CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_ftp_cfg() functionality of Wavlink AC3000 M33A8.V5030.210505. A spEPSS 1.5%CVE-2024-39788CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_ftp_cfg() functionality of Wavlink AC3000 M33A8.V5030.210505. A spEPSS 1.5%CVE-2024-39795CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_nas() proftpd functionality of Wavlink AC3000 M33A8.V5030.210505. EPSS 1.5%CVE-2024-39793CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_nas() proftpd functionality of Wavlink AC3000 M33A8.V5030.210505. EPSS 1.5%CVE-2026-45087CRITICALDalfox: Unauthenticated Remote Code Execution via `found-action` in Dalfox Server ModeEPSS 1.5%CVE-2024-39799CRITICALMultiple external config control vulnerabilities exists in the openvpn.cgi openvpn_server_setup() functionality of Wavlink AC3000 M33A8.V503EPSS 1.3%CVE-2023-46248CRITICALOverwrite of builtin Cody commands facilitates RCEEPSS 1.1%CVE-2024-39789CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_ftp_cfg() functionality of Wavlink AC3000 M33A8.V5030.210505. A spEPSS 1.0%CVE-2024-39794CRITICALMultiple external config control vulnerabilities exist in the nas.cgi set_nas() proftpd functionality of Wavlink AC3000 M33A8.V5030.210505. EPSS 1.0%