Weaknesses of type CWE-552

365 results

Arquivos ou diretórios acessíveis a terceiros

Ocorre quando arquivos ou diretórios sensíveis ficam expostos com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo confidencial. É um erro de configuração de controle de acesso que compromete a confidencialidade e integridade dos dados.

Example

Um servidor web que salva chaves privadas de API ou credenciais de banco de dados em um diretório público (/var/www/html), ou um arquivo de configuração com modo 644 contendo senhas que qualquer usuário do sistema consegue ler. Um atacante consegue recuperar essas informações sensíveis sem autenticação.

How to mitigate

Aplique o princípio do menor privilégio: defina permissões de arquivo (chmod) e ACLs restritivas (apenas quem precisa acessa), armazene dados sensíveis fora da raiz pública do servidor web, use variáveis de ambiente ou cofres de secrets para credenciais, e audite regularmente permissões e propriedade de arquivos críticos.

CVE-2025-66689MEDIUMA path traversal vulnerability exists in Zen MCP Server before 9.8.2 that allows authenticated attackers to read arbitrary files on the systEPSS 0.6%CVE-2023-23365HIGHMusic StationEPSS 0.6%CVE-2023-23366HIGHMusic StationEPSS 0.6%CVE-2023-3712MEDIUMPotential user privilege escalationEPSS 0.6%CVE-2024-34066HIGHArbitrary File Write/Read in Pterodactyl wingsEPSS 0.5%CVE-2023-32226HIGH Sysaid - CWE-552: Files or Directories Accessible to External PartiesEPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2024-5045MEDIUMSourceCodester Online Birth Certificate Management System admin file accessEPSS 0.5%CVE-2026-59703HIGHrepomix - Local File Inclusion via file:// URL Scheme in Git Clone EndpointEPSS 0.5%CVE-2025-4909MEDIUMSourceCodester Client Database Management System exposure of information through directory listingEPSS 0.5%CVE-2024-2052HIGH CWE-552: Files or Directories Accessible to External Parties vulnerability exists that could allow unauthenticated files and logs exfiltratEPSS 0.5%CVE-2026-63042HIGHApache InLong: Missing authorization on DataNode management endpointsEPSS 0.5%CVE-2024-49756MEDIUMAshPostgres empty, atomic, non-bulk actions, policy bypass for side-effects vulnerability.EPSS 0.5%CVE-2026-63040HIGHApache InLong: Missing authorization in StreamSource forceDeleteEPSS 0.5%CVE-2024-6421HIGHPepperl+Fuchs: Incorrectly configured FTP-Server in OIT ProductsEPSS 0.5%CVE-2023-20235MEDIUMA vulnerability in the on-device application development workflow feature for the Cisco IOx application hosting infrastructure in Cisco IOS EPSS 0.5%CVE-2024-3913MEDIUMPhoenix Contact: Start sequence allows attack during the boot processEPSS 0.5%CVE-2026-57990HIGHMicrosoft Edge (Chromium-based) Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-11965MEDIUMIn Eclipse Vert.x versions [4.0.0, 4.5.21] and [5.0.0, 5.0.4], a StaticHandler configuration for restricting access to hidden files fails toEPSS 0.5%CVE-2023-37551MEDIUMCODESYS Files or Directories Accessible to External Parties in CmpAppEPSS 0.5%