Falhas do tipo CWE-97

7 resultados

Falta de Neutralização de Server-Side Includes (SSI) em Páginas Web

A fraqueza ocorre quando a aplicação web não sanitiza corretamente entrada de usuário antes de processar diretivas SSI (como #exec, #include, #config). Um atacante consegue injetar comandos SSI maliciosos que são executados no servidor no contexto da aplicação, permitindo leitura de arquivos sensíveis ou execução de comandos arbitrários.

Exemplo

Um site permite personalizar a homepage com um nome fornecido pelo usuário via parâmetro GET. Se o código fizer `<!--#echo var="QUERY_STRING" -->` sem validação, um atacante envia `?name=<!--#exec cmd="cat /etc/passwd" -->` e o servidor executa o comando, expondo credenciais.

Como mitigar

Desabilite SSI no servidor se não for necessário (remova opções como `Includes` ou `IncludesNOEXEC` das configurações do Apache/IIS). Se SSI é crítico, valide e escape rigorosamente toda entrada de usuário antes de ser processada, rejeitando qualquer string que contenha caracteres ou padrões de diretivas SSI (<!--#, etc).