Falhas do tipo CWE-96
23 resultadosInjeção de código estático não neutralizada
Ocorre quando dados não validados são inseridos em código que será salvo estaticamente (arquivos, templates, configurações) e posteriormente executados ou interpretados. O atacante injeta diretivas maliciosas que se tornam parte permanente do código, sendo processadas toda vez que o arquivo é lido ou compilado.
Um sistema de geração de relatórios permite ao usuário definir um nome de variável que é inserido diretamente em um arquivo PHP salvo no disco. Um atacante injeta `'; system('rm -rf /'); //'` como nome, e quando o arquivo é incluído posteriormente, o comando malicioso executa com privilégios da aplicação.
Valide e sanitize rigorosamente qualquer entrada antes de inseri-la em código estático; use listas brancas de valores permitidos; ao gerar código dinamicamente, prefira templates seguros ou APIs que não interpretam entrada como diretivas; aplique principle of least privilege ao arquivo gerado.