Falhas do tipo CWE-77

2.837 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2025-24333MEDIUMAdministrative user shell input validation faultEPSS 0.2%CVE-2025-56814HIGHA code injection vulnerability in the wxExecute() function of OpenCPN v5.12.0 allows attackers to execute arbitrary code via embedding shellEPSS 0.2%CVE-2026-59846LOWLibssh: libssh: information disclosure via proxycommand %r username expansionEPSS 0.2%CVE-2025-49823NONEConda Constructor Command Injection via Unsanitized User Input (Low)EPSS 0.2%CVE-2025-57521MEDIUMBambu Studio 2.1.1.52 and earlier is affected by a vulnerability that allows arbitrary code execution during application startup. The applicEPSS 0.2%CVE-2025-1549MEDIUMWatchGuard Mobile VPN with SSL Local Privilege EscallationEPSS 0.2%CVE-2025-65885MEDIUMAn issue was discovered in the Delight Custom Firmware (CFW) for Nokia Symbian Belle devices on Nokia 808 (Delight v1.8), Nokia N8 (Delight EPSS 0.1%CVE-2026-25046LOW[Kimi VS Code] Command Injection in publish scripts vsix-publish.js and ovsx-publish.jsEPSS 0.1%CVE-2025-60855MEDIUMReolink Video Doorbell WiFi DB_566128M5MP_W performs insufficient validation of firmware update signatures. This allows attackers to load maEPSS 0.1%CVE-2026-102911CRITICALzosmaai pi-llm-wiki wiki_capture_source MCP tool index.ts os command injectionEPSS —CVE-2026-102827HIGHsimple-git: unsafe-operations plugin bypass via git long-option abbreviation (--receive-p/--exe) -> command execution (residual of CVE-2026-28291)EPSS —CVE-2026-102826HIGHsimple-git allows command execution through unblocked Git configuration includesEPSS —CVE-2026-102794CRITICALZiroom ZHOME A0101 ping command injectionEPSS —CVE-2026-102792CRITICALZiroom ZHOME A0101 set_syslog command injectionEPSS —CVE-2026-102793CRITICALZiroom ZHOME A0101 set_time_zone command injectionEPSS —CVE-2026-102906MEDIUM0xshariq github-mcp-server Git Remove MCP Tool github.ts child_process.exec os command injectionEPSS —CVE-2026-102874MEDIUMHKUDS AnyTool Execute Endpoint main.py subprocess.run os command injectionEPSS —