Weaknesses of type CWE-552

365 results

Arquivos ou diretórios acessíveis a terceiros

Ocorre quando arquivos ou diretórios sensíveis ficam expostos com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo confidencial. É um erro de configuração de controle de acesso que compromete a confidencialidade e integridade dos dados.

Example

Um servidor web que salva chaves privadas de API ou credenciais de banco de dados em um diretório público (/var/www/html), ou um arquivo de configuração com modo 644 contendo senhas que qualquer usuário do sistema consegue ler. Um atacante consegue recuperar essas informações sensíveis sem autenticação.

How to mitigate

Aplique o princípio do menor privilégio: defina permissões de arquivo (chmod) e ACLs restritivas (apenas quem precisa acessa), armazene dados sensíveis fora da raiz pública do servidor web, use variáveis de ambiente ou cofres de secrets para credenciais, e audite regularmente permissões e propriedade de arquivos críticos.

CVE-2023-4743LOWDreamer CMS file accessEPSS 0.6%CVE-2024-53649HIGHA vulnerability has been identified in SIPROTEC 5 6MD84 (CP300) (All versions < V9.80), SIPROTEC 5 6MD85 (CP300) (All versions >= V7.80 < V9EPSS 0.6%CVE-2024-7729HIGHCAYIN Technology CMS - Sensitive File DownloadEPSS 0.6%CVE-2025-2038MEDIUMcode-projects Blood Bank Management System upload exposure of information through directory listingEPSS 0.6%CVE-2023-34316MEDIUMDelta Electronics InfraSuite Device Master Improper Access ControlEPSS 0.6%CVE-2024-22240MEDIUMAria Operations for Networks contains a local file read vulnerability. A malicious actor with admin privileges may exploit this vulnerabilitEPSS 0.6%CVE-2019-25709CRITICALCF Image Hosting Script 1.6.5 Unauthorized Database AccessEPSS 0.6%CVE-2024-2759HIGHImproper access control in Apaczka plugin for PrestaShopEPSS 0.6%CVE-2025-21609HIGHSiYuan has an arbitrary file deletion vulnerabilityEPSS 0.6%CVE-2023-1246HIGHFiles or Directories Accessible to External Parties in Saysis StarcitiesEPSS 0.6%CVE-2023-26948HIGHonekeyadmin v1.3.9 was discovered to contain an arbitrary file read vulnerability via the component /admin1/file/download.EPSS 0.6%CVE-2025-2147MEDIUMBeijing Zhide Intelligent Internet Technology Modern Farm Digital Integrated Management System file accessEPSS 0.6%CVE-2023-48661MEDIUM Dell vApp Manager, versions prior to 9.2.4.x contain an arbitrary file read vulnerability. A remote malicious user with high privileges couEPSS 0.6%CVE-2025-1982HIGHLocal File Inclusion in Ready_EPSS 0.6%CVE-2022-45426MEDIUMSome Dahua software products have a vulnerability of unrestricted download of file. After obtaining the permissions of ordinary users, by seEPSS 0.6%CVE-2024-43660HIGHArbitrary file download using <redacted>.shEPSS 0.6%CVE-2023-5101MEDIUM Files or Directories Accessible to External Parties in RDT400 in SICK APU allows an unprivileged remote attacker to download various files EPSS 0.6%CVE-2020-37082HIGHwebERP 4.15.1 - Unauthenticated Backup File AccessEPSS 0.6%CVE-2022-28283MEDIUMThe sourceMapURL feature in devtools was missing security checks that would have allowed a webpage to attempt to include local files or otheEPSS 0.6%CVE-2026-6418MEDIUMPaperCut NG/MF: Path Traversal in Shared Account SynchronizationEPSS 0.6%