Fallos del tipo CWE-78

4623 resultados

Injeção de Comando do Sistema Operacional

A aplicação constrói comandos do SO (shell, cmd.exe, etc.) usando dados de entrada do usuário ou de fontes externas sem validar ou sanitizar adequadamente. Um atacante consegue injetar metacaracteres especiais (como ;, |, &, `, $()) para executar comandos arbitrários além daqueles originalmente planejados.

Ejemplo

Uma API que executa `ping hostname` recebendo o hostname como parâmetro GET faz isso: `exec('ping ' + request.query.host)`. Um atacante passa `8.8.8.8; rm -rf /` e consegue deletar arquivos do servidor, não apenas fazer ping.

Cómo mitigar

Evite construir comandos concatenando strings com entrada externa — use bibliotecas que parametrizem comandos ou listas de argumentos (como execFile no Node.js, subprocess com lista em Python, ProcessBuilder em Java). Se for inevitável, valide contra uma whitelist rígida e, se disponível, use modo restrito do shell (sh -c com argumentos seguros) ou contenha a execução em sandbox/container.

CVE-2024-1881HIGHImproper Neutralization of Special Elements used in an OS Command in significant-gravitas/autogptEPSS 1.4%CVE-2026-5917HIGHlibgit2 Shell Command Injection via ssh_libssh2 BackendEPSS 1.4%CVE-2026-21893CRITICALn8n Vulnerable to Command Injection in Community Package InstallationEPSS 1.4%CVE-2026-90822CRITICALFatPipe MPVPN, WARP, and IPVPN appliances running the end-of-life firmware version 10.1.2r60p100 contain an OS command injection vulnerabiliEPSS 1.4%CVE-2023-41189HIGHD-Link DAP-1325 HNAP SetAPLanSettings Gateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41192HIGHD-Link DAP-1325 HNAP SetAPLanSettings PrimaryDNS Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41190HIGHD-Link DAP-1325 HNAP SetAPLanSettings IPAddr Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41201HIGHD-Link DAP-1325 HNAP SetSetupWizardStatus Enabled Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2025-1265CRITICALElseta Vinci Protocol Analyzer OS Command InjectionEPSS 1.4%CVE-2023-41188HIGHD-Link DAP-1325 HNAP SetAPLanSettings DeviceName Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41198HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS1 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41196HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticAddress Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41191HIGHD-Link DAP-1325 HNAP SetAPLanSettings Mode Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41199HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS2 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41193HIGHD-Link DAP-1325 HNAP SetAPLanSettings SecondaryDNS Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41195HIGHD-Link DAP-1325 HNAP SetHostIPv6Settings IPv6Mode Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41194HIGHD-Link DAP-1325 HNAP SetAPLanSettings SubnetMask Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41197HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDefaultGateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41200HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticPrefixLength Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2024-9139HIGHOS Command Injection in Restricted CommandEPSS 1.4%