Falhas do tipo CWE-124
38 resultadosExecução de código ou comandos não autorizados
É quando uma aplicação permite que um atacante execute comandos ou código arbitrário com as permissões da aplicação, sem estar autorizado para isso. Ocorre quando há falhas em validação de entrada, injeção de comando, desserialização insegura ou acesso indevido a funcionalidades administrativas. O risco é total: comprometimento do sistema, roubo de dados e propagação de malware.
Um servidor web que aceita parâmetros em URL e os passa direto para exec() ou system() (ex: `script.php?file=/etc/passwd`) permite que alguém injete comandos shell. Ou um aplicativo que desserializa objetos de fontes externas sem validação permite injetar código durante a desserialização.
Validar e sanitizar rigorosamente toda entrada do usuário; evitar funções perigosas como exec(), system(), eval(); usar whitelists de comandos permitidos; desserializar apenas estruturas de dados, nunca objetos de código; aplicar princípio do menor privilégio (rodar a aplicação com permissões mínimas necessárias); implementar WAF e IDS para detectar padrões de injeção.