Falhas do tipo CWE-627

5 resultados

Avaliação dinâmica de variáveis

Ocorre quando o código interpreta strings ou dados fornecidos pelo usuário como código executável, sem validação prévia. Isso permite que um atacante injete e execute comandos arbitrários ao manipular as variáveis que serão avaliadas dinamicamente.

Exemplo

Um script PHP que usa eval() com entrada do usuário: eval('$resultado = ' . $_GET['formula'] . ';'). Um atacante passa formula=system('rm -rf /') e consegue executar comandos no servidor.

Como mitigar

Evite eval(), exec() e funções similares com dados não confiáveis. Se precisar avaliar expressões, use um parser seguro ou whitelist de operações permitidas; sempre valide e sanitize entradas do usuário antes de qualquer processamento dinâmico.