Fallos del tipo CWE-96

23 resultados

Injeção de código em dados estáticos

Quando a aplicação salva dados fornecidos pelo usuário em arquivos de configuração, templates ou código-fonte sem sanitizar, um atacante consegue injetar diretivas que serão interpretadas como código legítimo na próxima execução. O perigo está em que o código malicioso fica persistido e executa com os privilégios da aplicação.

Ejemplo

Um sistema gera um arquivo PHP de cache baseado em entrada do usuário (como nome de usuário). Se não filtrar caracteres especiais, o atacante injeta `<?php system($_GET['cmd']); ?>` no arquivo salvo e, quando a aplicação carrega esse cache, executa o shell remoto.

Cómo mitigar

Nunca concatene entrada do usuário diretamente em código ou templates salvos. Use serialização segura (JSON, estruturas de dados tipadas), valide e escape rigorosamente qualquer dado que será salvo em arquivos de configuração, e mantenha arquivos gerados em diretórios sem permissão de execução.