Weaknesses of type CWE-379

66 results

Criação de arquivo temporário em diretório com permissões inseguras

A aplicação cria arquivos temporários em diretórios onde outros usuários do sistema têm permissão de leitura, escrita ou execução. Um atacante local pode ler dados sensíveis do arquivo temporário, substituir seu conteúdo antes da aplicação usá-lo, ou executar código se o arquivo for um script. O risco aumenta em sistemas compartilhados ou contêineres onde múltiplos processos com privilégios diferentes rodam simultaneamente.

Example

Uma aplicação gera um arquivo temporário `/tmp/relatorio.txt` contendo dados de clientes, com permissões padrão 644 (legível por qualquer usuário). Um atacante local lê o arquivo, ou cria um `/tmp/relatorio.txt` malicioso antes da aplicação usá-lo, injetando comandos que serão executados com privilégios da aplicação.

How to mitigate

Use APIs seguras para criar temporários com permissões restritas (Python: `tempfile.NamedTemporaryFile()`, Java: `Files.createTempFile()`, Linux: `mktemp -d`). Garanta que apenas o proprietário (aplicação) pode ler/escrever o arquivo. Prefira memória ou `/dev/shm` para dados sensíveis, e valide/sanitize o conteúdo antes de processar.

CVE-2021-29428HIGHLocal privilege escalation through system temporary directoryEPSS 0.5%CVE-2021-36002MEDIUMAdobe Captivate Installer Creation of Temporary File In Directory With Incorrect Permissions Could Lead To Privilege EscalationEPSS 0.5%CVE-2021-28613HIGHAdobe Creative Cloud Arbitrary File Overwrite VulnerabilityEPSS 0.5%CVE-2021-28633MEDIUMAdobe Creative Cloud Installer Arbitrary File WriteEPSS 0.5%CVE-2021-28623MEDIUMAdobe Premiere Elements Privilege Escalation VulnerabilityEPSS 0.5%CVE-2021-28597MEDIUMAdobe Photoshop Elements Privilege Escalation Vulnerability - symbolic linkEPSS 0.5%CVE-2013-1815MEDIUMPackstack: red hat openstack: packstack: unauthorized system modification via insecure answer file creationEPSS 0.5%CVE-2019-25677MEDIUMWinRAR 5.61 Denial of Service via Malformed Language FileEPSS 0.4%CVE-2021-21363MEDIUMGenerator Web Application: Local Privilege Escalation Vulnerability via System Temp DirectoryEPSS 0.4%CVE-2023-21612HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalation EPSS 0.4%CVE-2023-21611HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalationEPSS 0.4%CVE-2023-49797HIGHLocal Privilege Escalation in pyinstaller on WindowsEPSS 0.3%CVE-2026-69482HIGHWindows Error Reporting Tampering VulnerabilityEPSS 0.3%CVE-2025-21162MEDIUMPhotoshop Elements | Creation of Temporary File in Directory with Incorrect Permissions (CWE-379)EPSS 0.3%CVE-2024-9950HIGHAbuse of Unauthenticated Compliance Recheck in SecureConnectorEPSS 0.3%CVE-2023-3972HIGHInsights-client: unsafe handling of temporary files and directoriesEPSS 0.3%CVE-2026-12555HIGHHP Easy Start for macOS - Security UpdateEPSS 0.2%CVE-2025-27148HIGHGradle vulnerable to local privilege escalation through system temporary directoryEPSS 0.2%CVE-2021-31411MEDIUMInsecure temporary directory usage in frontend build functionality of Vaadin 14 and 15-19EPSS 0.2%CVE-2025-10279HIGHPrivilege Escalation in mlflow/mlflowEPSS 0.2%