Weaknesses of type CWE-553
1 resultShell de comando em diretório acessível externamente
Fraqueza em que um shell interativo ou script executável (como bash, cmd.exe ou PHP com acesso ao shell) é colocado em um diretório web ou outro local acessível pela rede sem autenticação. Um atacante acessa diretamente a URL ou caminho e executa comandos arbitrários no sistema com as permissões da aplicação.
Um desenvolvedor deixa um arquivo webshell.php ou shell.sh em /var/www/html/admin/ para debug e esquece de remover. Um atacante descobre via scanning de diretório e acessa http://alvo.com/admin/shell.sh, ganhando execução remota de código no servidor.
Nunca deixe shells ou ferramentas de debug em produção. Se precisar acesso remoto, use SSH com chaves, não web shells. Implemente controle de acesso (autenticação + autorização) em qualquer diretório sensível e escaneie regularmente o código fonte e produção à procura de arquivos suspeitos.