Falhas do tipo CWE-627
5 resultadosAvaliação dinâmica de variáveis
Ocorre quando o código interpreta strings ou dados fornecidos pelo usuário como código executável, sem validação prévia. Isso permite que um atacante injete e execute comandos arbitrários ao manipular as variáveis que serão avaliadas dinamicamente.
Exemplo
Um script PHP que usa eval() com entrada do usuário: eval('$resultado = ' . $_GET['formula'] . ';'). Um atacante passa formula=system('rm -rf /') e consegue executar comandos no servidor.
Como mitigar
Evite eval(), exec() e funções similares com dados não confiáveis. Se precisar avaliar expressões, use um parser seguro ou whitelist de operações permitidas; sempre valide e sanitize entradas do usuário antes de qualquer processamento dinâmico.
CVE-2024-8953HIGHUnsafe eval usage in composiohq/composioEPSS 1.1%CVE-2026-2451HIGHUnsafe variable evaluation in email templatesEPSS 0.3%CVE-2026-2452HIGHUnsafe variable evaluation in email templatesEPSS 0.3%CVE-2026-2415HIGHUnsafe variable evaluation in email templatesEPSS 0.2%CVE-2023-31032HIGHCVEEPSS 0.2%