Falhas do tipo CWE-197
52 resultadosExecução de código ou comandos não autorizado
A aplicação permite que um atacante execute código ou comandos arbitrários sem autenticação ou validação adequada. Isso ocorre quando o software confia em entrada do usuário para invocar funções, scripts ou comandos do sistema sem controlar quem tem permissão para fazê-lo, abrindo a porta para comprometimento completo da máquina ou aplicação.
Um formulário web que aceita um nome de arquivo e o passa diretamente para um script de processamento sem validar se o usuário deve realmente ter acesso àquele arquivo, ou um serviço que executa comandos shell baseado em parâmetros de URL sem checagem de permissões prévias.
Implemente autenticação e autorização antes de qualquer execução: valide quem é o usuário, confirme suas permissões explicitamente no seu modelo de controle de acesso, e evite passar entrada do usuário diretamente para intérpretes (shells, eval, etc). Use listas de permissões e execução em contextos com privilégios mínimos.