Weaknesses of type CWE-276

953 results

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, banco de dados, serviço) é criado com permissões padrão excessivamente permissivas, expondo dados ou funcionalidades a usuários não autorizados. O desenvolvedor ou administrador não restringe explicitamente o acesso, deixando a configuração padrão do sistema, que geralmente é insegura.

Example

Um aplicativo cria arquivos de cache com informações sensíveis (tokens, chaves de API) com permissões 644 (leitura para todos), permitindo que qualquer usuário local da máquina leia esses dados. Ou um bucket S3 é criado com acesso público habilitado por padrão, expondo documentos confidenciais.

How to mitigate

Defina explicitamente permissões restritivas no código (ex: 0600 para arquivos sensíveis, 0700 para diretórios) e revise configurações padrão de infraestrutura antes do deploy. Automatize verificações de permissões em pipelines CI/CD e aplique o princípio do menor privilégio desde a criação dos recursos.

CVE-2025-3617HIGHLocal Privilege Escalation in ThinManager®EPSS 0.3%CVE-2023-47335MEDIUMInsecure permissions in the setNFZEnable function of Autel Robotics EVO Nano drone v1.6.5 allows attackers to breach the geo-fence and fly iEPSS 0.3%CVE-2022-3432MEDIUMA potential vulnerability in a driver used during manufacturing process on the Ideapad Y700-14ISK that was mistakenly not deactivated may alEPSS 0.3%CVE-2024-46505CRITICALInfoblox BloxOne v2.4 was discovered to contain a business logic flaw due to thick client vulnerabilities.EPSS 0.3%CVE-2020-10782MEDIUMAn exposure of sensitive information flaw was found in Ansible version 3.7.0. Sensitive information, such tokens and other secrets could be EPSS 0.3%CVE-2020-28392—A vulnerability has been identified in SIMARIS configuration (All versions < V4.0.1). During installation to default target folder, incorrecEPSS 0.3%CVE-2024-55930MEDIUMWeak default folder permissionsEPSS 0.3%CVE-2024-13188MEDIUMMicroWorld eScan Antivirus Installation var default permissionEPSS 0.3%CVE-2026-6819HIGHHKUDS OpenHarness Plugin Management Command ExposureEPSS 0.3%CVE-2024-23301MEDIUMRelax-and-Recover (aka ReaR) through 2.7 creates a world-readable initrd when using GRUB_RESCUE=y. This allows local attackers to gain accesEPSS 0.3%CVE-2020-8018HIGHUser owned /etc in SLES15-SP1-CHOST-BYOSEPSS 0.3%CVE-2024-49202HIGHKeyfactor Command before 12.5.0 has Incorrect Access Control: access tokens are over permissioned, aka 64099. The fixed versions are 11.5.1.EPSS 0.3%CVE-2026-19893LOWD-Link DIR-842 vsftpd vsftpd.conf default permissionEPSS 0.3%CVE-2020-10050—A vulnerability has been identified in SIMATIC RTLS Locating Manager (All versions < V2.10.2). The directory of service executables of the aEPSS 0.3%CVE-2021-3701—A flaw was found in ansible-runner where the default temporary files configuration in ansible-2.0.0 are written to world R/W locations. ThisEPSS 0.3%CVE-2024-0259HIGHPrivilege Escalation in Robot Schedule Enterprise Agent for Windows prior to version 3.04EPSS 0.3%CVE-2022-29178HIGHIncorrect Default Permissions in CiliumEPSS 0.3%CVE-2022-4964MEDIUMUbuntu's pipewire-pulse in snap grants microphone access even when the snap interface for audio-record is not set.EPSS 0.3%CVE-2026-8487MEDIUMIncorrect default permissions vulnerability in Progress Software MOVEit AutomationEPSS 0.3%CVE-2024-0770MEDIUMEuropean Chemicals Agency IUCLID Desktop Installer iuclid6.exe default permissionEPSS 0.3%