Weaknesses of type CWE-114
26 resultsControle inadequado de processos
Ocorre quando uma aplicação falha em validar ou controlar adequadamente como processos filhos são criados, executados ou encerrados, permitindo que um atacante manipule argumentos, variáveis de ambiente ou o fluxo de execução. Isso pode levar a execução de código arbitrário ou escalação de privilégios.
Um script PHP que executa um comando externo concatenando entrada do usuário sem sanitização: `exec('convert ' . $_GET['file'] . ' output.jpg')` permite passar argumentos maliciosos ao ImageMagick, como leitura de arquivos arbitrários ou execução de comandos shell.
Use APIs de execução com lista de argumentos separados (não shell), valide e normalize todas as entradas de usuário antes de passar a processos filhos, aplique princípio do menor privilégio ao executar subprocessos, e utilize allowlists para nomes de arquivos ou operações permitidas.