Weaknesses of type CWE-276

954 results

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, banco de dados, serviço) é criado com permissões padrão excessivamente permissivas, expondo dados ou funcionalidades a usuários não autorizados. O desenvolvedor ou administrador não restringe explicitamente o acesso, deixando a configuração padrão do sistema, que geralmente é insegura.

Example

Um aplicativo cria arquivos de cache com informações sensíveis (tokens, chaves de API) com permissões 644 (leitura para todos), permitindo que qualquer usuário local da máquina leia esses dados. Ou um bucket S3 é criado com acesso público habilitado por padrão, expondo documentos confidenciais.

How to mitigate

Defina explicitamente permissões restritivas no código (ex: 0600 para arquivos sensíveis, 0700 para diretórios) e revise configurações padrão de infraestrutura antes do deploy. Automatize verificações de permissões em pipelines CI/CD e aplique o princípio do menor privilégio desde a criação dos recursos.

CVE-2024-11624HIGHthere is a possible to add apps to bypass VPN due to Undeclared Permission . This could lead to local escalation of privilege with no additiEPSS 0.1%CVE-2018-9432HIGHIn createPhonebookDialogView and createMapDialogView of BluetoothPermissionActivity.java, there is a possible permissions bypass. This couldEPSS 0.1%CVE-2024-49744HIGHIn checkKeyIntentParceledCorrectly of AccountManagerService.java, there is a possible way to bypass parcel mismatch mitigation due to unsaEPSS 0.1%CVE-2024-43765HIGHIn multiple locations, there is a possible way to obtain access to a folder due to a tapjacking/overlay attack. This could lead to local escEPSS 0.1%CVE-2024-47016HIGHthere is a possible privilege escalation due to an insecure default value. This could lead to local escalation of privilege with no additionEPSS 0.1%CVE-2024-47013HIGHIn pmucal_rae_handle_seq_int of flexpmu_cal_rae.c, there is a possible arbitrary write due to uninitialized data. This could lead to local eEPSS 0.1%CVE-2024-49735HIGHIn multiple locations, there is a possible failure to persist permissions settings due to resource exhaustion. This could lead to local escaEPSS 0.1%CVE-2017-13312HIGHIn createFromParcel of MediaCas.java, there is a possible parcel read/write mismatch due to improper input validation. This could lead to loEPSS 0.1%CVE-2017-13314HIGHIn setAllowOnlyVpnForUids of NetworkManagementService.java, there is a possible security settings bypass due to a missing permission check. EPSS 0.1%CVE-2017-13311HIGHIn the read() function of ProcessStats.java, there is a possible read/write serialization issue leading to a permissions bypass. This could EPSS 0.1%CVE-2024-49732HIGHIn multiple functions of CompanionDeviceManagerService.java, there is a possible way to grant permissions without user consent due to a missEPSS 0.1%CVE-2017-13310HIGHIn createFromParcel of ViewPager.java, there is a possible read/write serialization issue leading to a permissions bypass. This could lead tEPSS 0.1%CVE-2024-9858MEDIUMInsecure user permissions in Google Cloud Migrate to Containers for WindowsEPSS 0.1%CVE-2024-49724HIGHIn multiple functions of AccountManagerService.java, there is a possible way to bypass permissions and launch protected activities due to a EPSS 0.1%