Fallos del tipo CWE-627

5 resultados

Avaliação dinâmica de variáveis

É quando o código interpreta ou executa conteúdo armazenado em variáveis como se fosse código, sem validação prévia. Comum em linguagens que permitem `eval()`, `exec()` ou construção dinâmica de expressões — um atacante controla o valor da variável e consegue injetar código arbitrário.

Ejemplo

Uma aplicação PHP recebe um parâmetro do usuário, armazena em `$operacao` e depois executa `eval('$resultado = ' . $operacao . ';')`. Se o usuário enviar `1; system('rm -rf /')`, aquele comando será executado no servidor.

Cómo mitigar

Evite `eval()`, `exec()` e similares a qualquer custo. Se precisar interpretar expressões, use parsers seguros (ex: biblioteca de expressões matemáticas) ou whitelist rigorosa de valores permitidos. Valide e sanitize toda entrada antes de qualquer operação dinâmica.