Fallos del tipo CWE-95

196 resultados

Injeção em Código Avaliado Dinamicamente (Eval Injection)

Fraqueza onde entrada do usuário é passada diretamente para funções que executam código dinamicamente (como eval(), exec() ou similar), sem validação ou sanitização prévia. Um atacante injeta comandos maliciosos que são interpretados e executados com os mesmos privilégios da aplicação, resultando em execução remota de código.

Ejemplo

Um aplicativo recebe uma expressão matemática do usuário via URL (ex: ?calc=2+2) e executa eval(request.param('calc')) para retornar o resultado. Um atacante envia ?calc=import('os').system('rm -rf /') e consegue executar comandos no servidor.

Cómo mitigar

Nunca use eval(), exec() ou equivalentes com entrada do usuário. Se precisa avaliar expressões, use parsers seguros ou bibliotecas de sandboxing. Valide e escape rigorosamente qualquer dado dinâmico; melhor ainda: redesenhe para evitar código dinâmico completamente.

CVE-2022-36010CRITICALArbitrary code execution via function parsing in react-editable-json-treeEPSS 1.5%CVE-2013-10070CRITICALPHP-Charts v1.0 PHP Code ExecutionEPSS 1.5%CVE-2026-47103CRITICALPython StateMachine 3.0.0 < 3.2.0 RCE via SCXML eval() InjectionEPSS 1.4%CVE-2026-19626CRITICALRemote Code ExecutionEPSS 1.3%CVE-2026-44939CRITICALCommand injection through unsanitized YAML parameter in RancherEPSS 1.3%CVE-2026-27493CRITICALn8n has Unauthenticated Expression Evaluation via Form NodeEPSS 1.3%CVE-2022-41931CRITICALImproper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') in xwiki-platform-icon-uiEPSS 1.2%CVE-2023-29212CRITICALxwiki.platform:xwiki-platform-panels-ui Eval Injection vulnerabilityEPSS 1.2%CVE-2023-29211CRITICALorg.xwiki.platform:xwiki-platform-wiki-ui-mainwiki Eval Injection vulnerabilityEPSS 1.2%CVE-2023-29210CRITICALorg.xwiki.platform:xwiki-platform-notifications-ui Eval Injection vulnerabilityEPSS 1.2%CVE-2023-29214CRITICALorg.xwiki.platform:xwiki-platform-panels-ui Eval Injection vulnerabilityEPSS 1.2%CVE-2023-50723CRITICALXWiki Platform remote code execution/programming rights with configuration section from any user accountEPSS 1.2%CVE-2026-47391CRITICALPraisonAI's unauthenticated A2A official example can reach real LLM-driven `eval()` tool executionEPSS 1.2%CVE-2026-69264CRITICALFlowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validationEPSS 1.2%CVE-2026-67195HIGHPerspective 5.0.0 RCE via eval() Expression InjectionEPSS 1.2%CVE-2023-29209CRITICALorg.xwiki.platform:xwiki-platform-legacy-notification-activitymacro Eval Injection vulnerabilityEPSS 1.1%CVE-2024-43404CRITICALRemote Code Execution Vulnerability in MEGABOTEPSS 1.1%CVE-2023-40177CRITICALXWiki Platform privilege escalation (PR) from account through AWM content fieldsEPSS 1.1%CVE-2024-37901CRITICALXWiki Platform vulnerable to remote code execution from account via SearchSuggestConfigSheetEPSS 1.1%CVE-2025-55727CRITICALXWiki Remote Macros vulnerable to remote code execution from width parameter in the column macroEPSS 1.0%