Weaknesses of type CWE-552

365 results

Arquivos ou diretórios acessíveis a terceiros

Ocorre quando arquivos ou diretórios sensíveis ficam expostos com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo confidencial. É um erro de configuração de controle de acesso que compromete a confidencialidade e integridade dos dados.

Example

Um servidor web que salva chaves privadas de API ou credenciais de banco de dados em um diretório público (/var/www/html), ou um arquivo de configuração com modo 644 contendo senhas que qualquer usuário do sistema consegue ler. Um atacante consegue recuperar essas informações sensíveis sem autenticação.

How to mitigate

Aplique o princípio do menor privilégio: defina permissões de arquivo (chmod) e ACLs restritivas (apenas quem precisa acessa), armazene dados sensíveis fora da raiz pública do servidor web, use variáveis de ambiente ou cofres de secrets para credenciais, e audite regularmente permissões e propriedade de arquivos críticos.

CVE-2024-6878CRITICALDirectory Browsing in Eliz Software's PanelEPSS 0.4%CVE-2024-4981HIGHPagure: _update_file_in_git() follows symbolic links in temporary clonesEPSS 0.4%CVE-2026-78051MEDIUMalexta69 MeTube Cookie File cookies.txt file accessEPSS 0.4%CVE-2026-75164MEDIUMAn arbitrary file read vulnerability in /cgi-bin/ugwdownload.cgi of MBS-Solutions X-Serie Gateway firmware V6_00_05 allows a remote authentiEPSS 0.4%CVE-2024-47106MEDIUMIBM Jazz for Service Management information disclosureEPSS 0.4%CVE-2024-38429HIGHMatrix - CWE-552: Files or Directories Accessible to External PartiesEPSS 0.4%CVE-2026-31216CRITICALThe nexent v1.7.5.2 backend service contains an unauthorized arbitrary storage file deletion vulnerability in its file management API. The DEPSS 0.4%CVE-2019-25239HIGHV-SOL GPON/EPON OLT Platform 2.03 Unauthenticated Configuration DownloadEPSS 0.4%CVE-2024-39581HIGHDell PowerScale InsightIQ, versions 5.0 through 5.1, contains a File or Directories Accessible to External Parties vulnerability. An unautheEPSS 0.4%CVE-2026-76799MEDIUMcode-projects Login Registration System SQL Database Backup login_registration_system.sql file accessEPSS 0.4%CVE-2025-9273MEDIUMCData API Server MySQL Misconfiguration Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-57452HIGHChestnutCMS <=1.5.0 has an arbitrary file deletion vulnerability in contentcore.controller.FileController, which allows attackers to delete EPSS 0.4%CVE-2025-5273HIGHVersions of the package mcp-markdownify-server before 1.0.0 are vulnerable to Files or Directories Accessible to External Parties via the geEPSS 0.4%CVE-2026-34785HIGHRack: Local file inclusion in `Rack::Static` via URL Prefix MatchingEPSS 0.4%CVE-2024-10126MEDIUMLocal file inclusion vulnerability in M-Files ServerEPSS 0.4%CVE-2024-11629HIGHTelerik Document Processing RTF Export of Arbitrary File PathEPSS 0.4%CVE-2026-68831MEDIUMWindows Defender Firewall Service Information Disclosure VulnerabilityEPSS 0.4%CVE-2022-41710MEDIUMMarkdownify version 1.4.1 allows an external attacker to remotely obtain arbitrary local files on any client that attempts to view a malicioEPSS 0.4%CVE-2026-40425MEDIUMMacGregor Voyage Data Recorder (VDR) G4e Files or Directories Accessible to External PartiesEPSS 0.4%CVE-2026-15342MEDIUMCVE-2026-15342EPSS 0.4%