Weaknesses of type CWE-552

365 results

Arquivos ou diretórios acessíveis a terceiros

Ocorre quando arquivos ou diretórios sensíveis ficam expostos com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo confidencial. É um erro de configuração de controle de acesso que compromete a confidencialidade e integridade dos dados.

Example

Um servidor web que salva chaves privadas de API ou credenciais de banco de dados em um diretório público (/var/www/html), ou um arquivo de configuração com modo 644 contendo senhas que qualquer usuário do sistema consegue ler. Um atacante consegue recuperar essas informações sensíveis sem autenticação.

How to mitigate

Aplique o princípio do menor privilégio: defina permissões de arquivo (chmod) e ACLs restritivas (apenas quem precisa acessa), armazene dados sensíveis fora da raiz pública do servidor web, use variáveis de ambiente ou cofres de secrets para credenciais, e audite regularmente permissões e propriedade de arquivos críticos.

CVE-2025-15153MEDIUMPbootCMS SQLite Database pbootcms.db file accessEPSS 0.5%CVE-2021-1256MEDIUMCisco Firepower Threat Defense Software Command File Overwrite VulnerabilityEPSS 0.5%CVE-2024-44807MEDIUMA directory listing issue in the baserCMS plugin in D-ZERO CO., LTD. BurgerEditor and BurgerEditor Limited Edition before 2.25.1 allows remoEPSS 0.5%CVE-2026-40564MEDIUMApache Flink Kubernetes Operator: Server-Side Request Forgery and local file access in Kubernetes OperatorEPSS 0.5%CVE-2026-11841CRITICALCVE-2026-11841EPSS 0.5%CVE-2026-13533MEDIUMagentejo Cockpit CMS htaccess config.yaml YAMLLoad file accessEPSS 0.5%CVE-2024-48864MEDIUMFile Station 5EPSS 0.5%CVE-2023-47202HIGHA local file inclusion vulnerability on the Trend Micro Apex One management server could allow a local attacker to escalate privileges on afEPSS 0.5%CVE-2024-5587MEDIUMCasdoor Configuration File app.conf file accessEPSS 0.5%CVE-2026-63490HIGHHandlebars.java: Arbitrary file read in `SpringTemplateLoader` via URL-fragment suffix bypassEPSS 0.5%CVE-2018-25145HIGHMicrohard Systems IPn4G 1.1.0 Configuration Disclosure via Authenticated DownloadEPSS 0.5%CVE-2023-4550HIGHUnauthenticated Arbitrary File ReadEPSS 0.5%CVE-2026-32185MEDIUMMicrosoft Teams Spoofing VulnerabilityEPSS 0.5%CVE-2025-34139HIGHSitecore XM/XP/XC and Managed Cloud 8.0 - 10.4 Arbitrary File ReadEPSS 0.5%CVE-2025-68719HIGHKAYSUS KS-WR3600 routers with firmware 1.0.5.9.1 mishandle configuration management. Once any user is logged in and maintains an active sessEPSS 0.5%CVE-2021-4474MEDIUMRuckus AP CLI Arbitrary File Read Allows Authenticated Remote File AccessEPSS 0.5%CVE-2025-40908CRITICALYAML-LibYAML prior to 0.903.0 for Perl uses 2-args open, allowing existing files to be modifiedEPSS 0.5%CVE-2024-8655MEDIUMMercury MNVR816 web-static file accessEPSS 0.5%CVE-2025-69990CRITICALphpgurukul News Portal Project V4.1 has an Arbitrary File Deletion Vulnerability in remove_file.php. The parameter file can cause any file tEPSS 0.5%CVE-2026-4532MEDIUMcode-projects Simple Food Ordering System Database Backup food.sql file accessEPSS 0.5%