Fallos del tipo CWE-535
2 resultadosExposição de informações sensíveis em mensagens de erro do shell
Quando uma aplicação executa comandos do sistema operacional e permite que mensagens de erro do shell sejam exibidas diretamente ao usuário, informações sensíveis (caminhos de arquivos, nomes de usuários, versões de software, estrutura de diretórios) podem ser expostas. Isso acontece quando não há tratamento ou filtro das saídas de erro geradas pelo SO.
Um script PHP executa um comando via shell (ex: `exec()` ou `system()`) sem capturar o stderr. Se o comando falhar, a mensagem de erro bruta do sistema aparece na página, revelando caminhos absolutos do servidor, nomes de diretórios internos ou versões de ferramentas instaladas que um atacante pode explorar.
Sempre redirecionar e capturar a saída de erro de comandos do shell (usando `2>&1`, `proc_open()` com pipes, ou equivalente na linguagem). Validar e sanitizar qualquer mensagem exibida ao usuário, mostrando apenas erros genéricos e registrando detalhes técnicos apenas em logs internos do servidor.