Fallos del tipo CWE-96
23 resultadosInjeção de código em dados estáticos
Quando a aplicação salva dados fornecidos pelo usuário em arquivos de configuração, templates ou código-fonte sem sanitizar, um atacante consegue injetar diretivas que serão interpretadas como código legítimo na próxima execução. O perigo está em que o código malicioso fica persistido e executa com os privilégios da aplicação.
Um sistema gera um arquivo PHP de cache baseado em entrada do usuário (como nome de usuário). Se não filtrar caracteres especiais, o atacante injeta `<?php system($_GET['cmd']); ?>` no arquivo salvo e, quando a aplicação carrega esse cache, executa o shell remoto.
Nunca concatene entrada do usuário diretamente em código ou templates salvos. Use serialização segura (JSON, estruturas de dados tipadas), valide e escape rigorosamente qualquer dado que será salvo em arquivos de configuração, e mantenha arquivos gerados em diretórios sem permissão de execução.