Falhas do tipo CWE-95

196 resultados

Injeção em Código Avaliado Dinamicamente

Ocorre quando a aplicação passa dados não validados para funções que executam código dinamicamente (como eval(), exec() ou similar), permitindo que um atacante injete e execute comandos arbitrários. O risco é crítico porque a execução é feita com os mesmos privilégios da aplicação, podendo resultar em comprometimento total do sistema.

Exemplo

Um formulário web que avalia expressões matemáticas usando eval(input_usuario) sem sanitização. Um atacante envia 'import os; os.system("rm -rf /")' em vez de uma expressão legítima, e o servidor executa o comando malicioso diretamente.

Como mitigar

Nunca use eval() ou funções equivalentes com entrada do usuário. Use parsers específicos do domínio (para expressões matemáticas, por exemplo) ou whitelist rigorosa de caracteres permitidos. Se absolutamente necessário avaliar código, isole a execução em um sandbox com permissões mínimas e valide/sanitize agressivamente antes de qualquer avaliação.

CVE-2023-30537CRITICALorg.xwiki.platform:xwiki-platform-flamingo-theme-ui vulnerable to privilege escalationEPSS 1.0%CVE-2023-29511CRITICALxwiki-platform-administration-ui vulnerable to privilege escalationEPSS 1.0%CVE-2025-66474HIGHXWiki vulnerable to remote code execution through insufficient protection against {{/html}} injectionEPSS 1.0%CVE-2023-35152CRITICALXWiki Platform vulnerable to privilege escalation (PR) from account through like LiveTableResultsEPSS 1.0%CVE-2025-8420HIGHMultiple Plugins by emarket-design <= Multiple Versions - Unauthenticated Limited Remote Code ExecutionEPSS 1.0%CVE-2022-41928CRITICALXWiki Platform vulnerable to Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') in AttachmentSelector.xmlEPSS 1.0%CVE-2024-8512CRITICALW3SPEEDSTER <= 7.26 - Authenticated (Administrator+) Remote Code ExecutionEPSS 1.0%CVE-2026-46562CRITICALYamcs: Remote Code Execution via Mission Database algorithm overrideEPSS 1.0%CVE-2021-23277HIGHImproper Neutralization of Directives in Dynamically Evaluated CodeEPSS 1.0%CVE-2026-19780HIGHKoha Eval Code Injection Remote Code Execution VulnerabilityEPSS 1.0%CVE-2024-6891HIGHJournyx Authenticated Remote Code ExecutionEPSS 1.0%CVE-2025-4318CRITICALInput validation issue in AWS Amplify Studio UI component propertiesEPSS 0.9%CVE-2026-40187HIGHAuthenticated RCE via Malicious eTemplate Upload in EGroupwareEPSS 0.9%CVE-2026-76190HIGHColdFusion | Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') (CWE-95)EPSS 0.9%CVE-2026-65643HIGHEval injection in cPanel 11.138.0.0 and earlier allows remote authenticated users to execute arbitrary code as root.EPSS 0.9%CVE-2022-38193MEDIUMCode injection issue in Portal for ArcGIS (10.7.1 and 10.8.1)EPSS 0.9%CVE-2026-73601CRITICALFlowise before 3.1.3 Remote Code Execution via Custom MCPEPSS 0.9%CVE-2025-50187CRITICALChamilo: Evaluation of untrusted user input leads to Remote Code ExecutionEPSS 0.9%CVE-2024-45851HIGHAn arbitrary code execution vulnerability exists in versions 23.10.5.0 up to 24.7.4.1 of the MindsDB platform, when the Microsoft SharePointEPSS 0.9%CVE-2024-45850HIGHAn arbitrary code execution vulnerability exists in versions 23.10.5.0 up to 24.7.4.1 of the MindsDB platform, when the Microsoft SharePointEPSS 0.9%