Falhas do tipo CWE-94

4.433 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2021-37384CRITICALRCE (Remote Code Execution) vulnerability was found in some Furukawa ONU models, this vulnerability allows remote unauthenticated users to sEPSS 1.7%CVE-2024-54804CRITICALNetgear WNR854T 1.5.2 (North America) is vulnerable to Command Injection. An attacker can send a specially crafted request to post.cgi, updaEPSS 1.7%CVE-2024-54803CRITICALNetgear WNR854T 1.5.2 (North America) is vulnerable to Command Injection. An attacker can send a specially crafted request to post.cgi, updaEPSS 1.7%CVE-2024-31823CRITICALAn issue in Ecommerce-CodeIgniter-Bootstrap commit v. d22b54e8915f167a135046ceb857caaf8479c4da allows a remote attacker to execute arbitraryEPSS 1.7%CVE-2022-46161CRITICALCode injection in pdfmakeEPSS 1.7%CVE-2024-0917CRITICALremote code execution in paddlepaddle/paddle 2.6.0EPSS 1.7%CVE-2022-24664CRITICALRemote Code Execution by by Contributor+ users via WordPress metaboxEPSS 1.7%CVE-2024-6825HIGHRemote Code Execution in BerriAI/litellmEPSS 1.7%CVE-2026-26216CRITICALCrawl4AI < 0.8.0 Docker API Unauthenticated Remote Code Execution via Hooks ParameterEPSS 1.7%CVE-2023-2859HIGH Code Injection in nilsteampassnet/teampassEPSS 1.6%CVE-2024-37287CRITICALKibana arbitrary code execution via prototype pollutionEPSS 1.6%CVE-2024-42739HIGHIn TOTOLINK X5000r v9.1.0cu.2350_b20230313, the file /cgi-bin/cstecgi.cgi contains an OS command injection vulnerability in setAccessDeviceCEPSS 1.6%CVE-2022-36006HIGHAuthenticated remote code execution due to insecure deserialization (GHSL-2022-063)EPSS 1.6%CVE-2025-42957CRITICALCode Injection vulnerability in SAP S/4HANA (Private Cloud or On-Premise)EPSS 1.6%CVE-2024-10958HIGHWP Photo Album Plus <= 8.8.08.007 - Unauthenticated Arbitrary Shortcode Execution via getshortcodedrenderedfenodelayEPSS 1.6%CVE-2023-27867MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2023-1773MEDIUMRockoa Configuration File webmainConfig.php code injectionEPSS 1.6%CVE-2023-27868MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2023-27869MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2025-15616HIGHWazuh Agent and Manager OS Command Injection and Untrusted Search PathEPSS 1.6%