Weaknesses of type CWE-197

52 results

Execução de código ou comandos não autorizado

É quando uma aplicação executa código ou comandos do sistema sem validar adequadamente a origem ou permissões, permitindo que um atacante rode operações além do que deveria estar autorizado. O perigo está em que qualquer falha na verificação de autorização abre porta para escalação de privilégio ou execução arbitrária de código malicioso.

Example

Um script de backup que roda como root sem checar se quem disparou tem permissão para isso; ou uma API que executa comandos SQL/shell direto dos parâmetros do usuário, sem validar se ele tem acesso àquele recurso.

How to mitigate

Implemente controle de acesso explícito antes de qualquer execução (verificar permissões do usuário autenticado), valide e sanitize todos os inputs (evite concatenação direta em comandos), e rode processos com o mínimo de privilégio necessário, nunca como root ou admin padrão.

CVE-2024-43519HIGHMicrosoft WDAC OLE DB provider for SQL Server Remote Code Execution VulnerabilityEPSS 1.4%CVE-2020-15202CRITICALInteger truncation in Shard API usageEPSS 1.3%CVE-2023-36641MEDIUMA numeric truncation error in Fortinet FortiProxy version 7.2.0 through 7.2.4, FortiProxy version 7.0.0 through 7.0.10, FortiProxy 2.0 all vEPSS 1.3%CVE-2024-29050HIGHWindows Cryptographic Services Remote Code Execution VulnerabilityEPSS 1.3%CVE-2023-32143HIGHD-Link DAP-1360 webupg UPGCGI_CheckAuth Numeric Truncation Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-36710HIGHWindows Media Foundation Core Remote Code Execution VulnerabilityEPSS 1.1%CVE-2024-21429MEDIUMWindows USB Hub Driver Remote Code Execution VulnerabilityEPSS 0.9%CVE-2026-42944HIGHHeap overflow with multiple NSID, COOKIE, PADDING EDNS optionsEPSS 0.8%CVE-2024-21434HIGHMicrosoft Windows SCSI Class System File Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2024-21377MEDIUMWindows DNS Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-38086MEDIUMAzure Kinect SDK Remote Code Execution VulnerabilityEPSS 0.6%CVE-2026-6679HIGHDTLS 1.3 ACK serialization heap buffer overflow via integer truncationEPSS 0.6%CVE-2026-40380MEDIUMWindows Volume Manager Extension Driver Remote Code Execution VulnerabilityEPSS 0.5%CVE-2025-53723HIGHWindows Hyper-V Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2023-35328HIGHWindows Transaction Manager Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-55142MEDIUMMicrosoft Word Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-49679HIGHWindows Shell Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-44823HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 0.4%CVE-2026-50332HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-40404HIGHWindows Universal Disk Format File System Driver (UDFS) Elevation of Privilege VulnerabilityEPSS 0.3%