Fallos del tipo CWE-197
52 resultadosExecução de código ou comandos não autorizado
É quando uma aplicação permite que um atacante execute código arbitrário ou comandos do sistema sem as permissões necessárias. Isso acontece quando controles de acesso estão ausentes ou são mal implementados em pontos críticos do programa, permitindo que um usuário não autenticado ou com privilégios baixos faça operações administrativas ou maliciosas.
Um aplicativo web que recebe um nome de arquivo como parâmetro e o passa diretamente para um comando do SO (como `rm` ou `del`) sem validar ou restringir quem pode invocar essa operação. Um atacante consegue deletar arquivos ou executar scripts apenas enviando uma requisição HTTP, mesmo sendo usuário anônimo.
Implemente verificação rigorosa de permissões antes de executar qualquer comando ou código dinâmico — valide quem está fazendo a requisição, se tem direito àquela operação, e sanitize todos os parâmetros. Evite ao máximo passagem de argumentos diretos para shell; use APIs seguras da linguagem e rode o processo com o mínimo de privilégio necessário.