
Um POC rápido para a vulnerabilidade divulgada aqui https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows/
Depois de executar o script, ele pedirá um argumento para ser passado ao arquivo BAT.
Na captura de tela, você pode ver que, ao adicionar " a API subjacente que o Windows usa para chamar o cmd pode ser escapada, permitindo a execução arbitrária de comandos; neste caso, abrimos o calc.exe

Obviamente, este código em si não é malicioso; serve apenas para demonstrar que mesmo entradas sanitizadas (a menos que você remova todas as "s), se estiverem chamando um arquivo BAT, podem ser abusadas dessa forma, possivelmente afetando aplicações web voltadas ao público.
Vídeo passo a passo https://youtu.be/xjL4pdf7pJ0
WIP Há outras linguagens marcadas como tendo os mesmos problemas. Testei o Ruby, mas ele parece não ser afetado; continuarei testando para ver onde estão os problemas.
Código Golang ainda a ser testado. O código Ruby parece não ser afetado pelo mesmo caminho de exploração.
Créditos: