CWE-77
Neutralización incorrecta de elementos especiales utilizados en un comando ('Command Injection')
Acerca de
El producto construye la totalidad o parte de un comando utilizando entradas influenciadas externamente provenientes de un componente ascendente, pero no neutraliza o neutraliza incorrectamente elementos especiales que podrían modificar el comando previsto cuando se envía a un componente descendente.
Muchos protocolos y productos tienen su propio lenguaje de comandos personalizado. Si bien las cadenas de comandos del sistema operativo o del shell se descubren y se atacan con frecuencia, los desarrolladores pueden no darse cuenta de que estos otros lenguajes de comandos también pueden ser vulnerables a ataques.
Consecuencias comunes
- Integridad, Confidencialidad, Disponibilidad → Ejecución de código o comandos no autorizados
Mitigaciones
- Arquitectura y diseño: Si es posible, utilice llamadas a bibliotecas en lugar de procesos externos para recrear la funcionalidad deseada.
- Implementación: Si es posible, asegúrese de que todos los comandos externos invocados desde el programa se creen de forma estática.
- Implementación: Suponga que toda entrada es maliciosa. Utilice una estrategia de validación de entradas de tipo "aceptar lo que se sabe que es válido", es decir, use una lista de entradas aceptables que se ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se ajuste estrictamente a las especificaciones, o transfórmela en algo que sí lo haga. Al realizar la validación de
- Operación: Tiempo de ejecución: la aplicación de políticas en tiempo de ejecución puede utilizarse a modo de lista de permitidos para evitar el uso de comandos no autorizados.
- Configuración del sistema: Asigne permisos que impidan que el usuario acceda a archivos privilegiados o los abra.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-77?
El producto construye la totalidad o parte de un comando utilizando entradas influenciadas externamente provenientes de un componente ascendente, pero no neutraliza o neutraliza incorrectamente elementos especiales que podrían modificar el comando previsto cuando se envía a un componente descendente. Muchos protocolos y productos tienen su propio lenguaje de comandos personalizado.
¿Qué probabilidad hay de que CWE-77 sea explotada?
MITRE califica la probabilidad de explotación de CWE-77 como high.
¿Qué plataformas afecta CWE-77?
CWE-77 se ha observado en: AI/ML.
¿Cuántas CVE rastrea Rainforest para CWE-77?
Rainforest Labs rastrea actualmente 5 CVE publicadas asociadas a CWE-77. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
