Falhas do tipo CWE-77

2.808 resultados

Injeção de comando

O software monta comandos do sistema ou de interpretadores (shell, SQL, etc.) usando dados que vêm de fora (entrada do usuário, requisição HTTP, arquivo) sem sanitizar ou sanitizando incorretamente caracteres especiais. Um atacante consegue 'fechar' o comando legítimo e injetar comandos arbitrários que serão executados com os mesmos privilégios da aplicação.

Exemplo

Um script que executa `ping` no endereço fornecido pelo usuário: `system('ping ' + user_input)`. Se o usuário digita `8.8.8.8; rm -rf /`, o comando executado vira dois: primeiro o ping, depois a deleção de arquivos. A maioria das CVEs de injeção de comando vêm deste padrão.

Como mitigar

Use APIs que aceitam argumentos como lista (não concatenação de strings) — ex: subprocess.run(['ping', user_input]) em Python ou parameterized queries em banco de dados. Se precisar de interpretador, valide rigorosamente a entrada com lista branca (aceita apenas IP/domínio válido) e evite shells intermediários.

CVE-2026-4253MEDIUMTenda AC8 Web UploadCfg route_set_user_policy_rule os command injectionEPSS 7.0%CVE-2026-1192MEDIUMTosei Online Store Management System ネット店舗管理システム imode_alldata.php command injectionEPSS 6.9%CVE-2025-0798CRITICALMicroWorld eScan Antivirus Quarantine rtscanner os command injectionEPSS 6.9%CVE-2025-9579MEDIUMLB-LINK BL-X26 HTTP set_hidessid_cfg os command injectionEPSS 6.9%CVE-2025-45985CRITICALBlink routers BL-WR9000 V2.4.9 , BL-AC2100_AZ3 V1.0.4, BL-X10_AC8 v1.0.5 , BL-LTE300 v1.2.3, BL-F1200_AT1 v1.0.0, BL-X26_AC8 v1.2.8, BLAC450EPSS 6.9%CVE-2023-2374HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 6.9%CVE-2025-8830MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 setWan sub_3517C os command injectionEPSS 6.8%CVE-2025-8828MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 setIpv6 ipv6cmd os command injectionEPSS 6.8%CVE-2025-8823MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 setDeviceName os command injectionEPSS 6.8%CVE-2025-8827MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 RP_setBasicAuto um_inspect_cross_band os command injectionEPSS 6.8%CVE-2025-8821MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 RP_setBasic os command injectionEPSS 6.8%CVE-2025-8825MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 RP_setBasicAuto os command injectionEPSS 6.8%CVE-2025-8829MEDIUMLinksys RE6250/RE6300/RE6350/RE6500/RE7000/RE9000 RP_setBasicAuto um_red os command injectionEPSS 6.8%CVE-2025-11665MEDIUMD-Link DAP-2695 Firmware Update rgbin fwupdater_main os command injectionEPSS 6.8%CVE-2025-10960MEDIUMWavlink NU516U1 DeleteMac wireless.cgi sub_402D1C command injectionEPSS 6.8%CVE-2025-10963MEDIUMWavlink NU516U1 firewall.cgi sub_4016F0 command injectionEPSS 6.8%CVE-2025-10958MEDIUMWavlink NU516U1 AddMac wireless.cgi sub_403010 command injectionEPSS 6.8%CVE-2025-10964MEDIUMWavlink NU516U1 firewall.cgi sub_401B30 command injectionEPSS 6.8%CVE-2025-10962MEDIUMWavlink NU516U1 SetName wireless.cgi sub_403198 command injectionEPSS 6.8%CVE-2025-11303MEDIUMBelkin F9K1015 mp command injectionEPSS 6.8%