Voltar para o Labs
Fraqueza (CWE)

CWE-77

Neutralização Imprópria de Elementos Especiais Usados em um Comando ('Command Injection')

Sobre

O produto constrói toda ou parte de um comando usando entrada influenciada externamente vinda de um componente upstream, mas não neutraliza ou neutraliza incorretamente elementos especiais que poderiam modificar o comando pretendido quando ele é enviado a um componente downstream.

Muitos protocolos e produtos possuem sua própria linguagem de comando personalizada. Embora strings de comando do SO ou do shell sejam frequentemente descobertas e visadas, os desenvolvedores podem não perceber que essas outras linguagens de comando também podem estar vulneráveis a ataques.

Consequências comuns

  • Integridade, Confidencialidade, Disponibilidade → Executar Código ou Comandos Não Autorizados

Mitigações

  • Arquitetura e Design: Se de alguma forma for possível, use chamadas de biblioteca em vez de processos externos para recriar a funcionalidade desejada.
  • Implementação: Se possível, garanta que todos os comandos externos chamados a partir do programa sejam criados estaticamente.
  • Implementação: Assuma que toda entrada é maliciosa. Use uma estratégia de validação de entrada do tipo "aceitar apenas o que é reconhecidamente bom", isto é, use uma lista de entradas aceitáveis que estejam estritamente em conformidade com as especificações. Rejeite qualquer entrada que não esteja estritamente em conformidade com as especificações, ou transforme-a em algo que esteja. Ao realizar a
  • Operação: Tempo de execução: a imposição de políticas em tempo de execução pode ser usada de forma allowlist para impedir o uso de quaisquer comandos não autorizados.
  • Configuração do Sistema: Atribua permissões que impeçam o usuário de acessar/abrir arquivos privilegiados.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-77?

O produto constrói toda ou parte de um comando usando entrada influenciada externamente vinda de um componente upstream, mas não neutraliza ou neutraliza incorretamente elementos especiais que poderiam modificar o comando pretendido quando ele é enviado a um componente downstream. Muitos protocolos e produtos possuem sua própria linguagem de comando personalizada.

Qual a probabilidade de CWE-77 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-77 como high.

Quais plataformas CWE-77 afeta?

CWE-77 já foi observada em: AI/ML.

Quantas CVEs a Rainforest acompanha para CWE-77?

O Rainforest Labs acompanha atualmente 5 CVEs publicadas associadas a CWE-77. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.