Weaknesses of type CWE-96
23 resultsInjeção de código em arquivos estáticos salvos
Ocorre quando a aplicação salva código (templates, configurações, scripts) em arquivos estáticos sem sanitizar adequadamente dados de entrada do usuário. Um atacante consegue injetar diretivas maliciosas que serão interpretadas na próxima execução, contornando validações que só ocorrem em tempo de compilação ou de parsing inicial.
Uma plataforma salva templates de email customizados em arquivos .tpl permitindo usuários editar nome da empresa. Se não escapar caracteres especiais, um atacante injeta `<?php system($_GET['cmd']); ?>` que fica gravado no arquivo e executa quando o template é processado, comprometendo o servidor.
Valide e sanitize rigorosamente toda entrada antes de escrever em arquivos de código ou template. Use whitelist de caracteres permitidos, escape adequado conforme o contexto (HTML, código, SQL), e considere armazenar dados de usuário separado de código — nunca concatene entrada direta em estruturas de programa salvas em disco.