Weaknesses of type CWE-587
1 resultAtribuição de permissões insuficientes a arquivo crítico
CWE-587 ocorre quando um arquivo sensível (como de configuração, dados ou executável) é criado com permissões de acesso mais permissivas do que necessário, expondo-o a leitura, modificação ou execução por usuários não autorizados. No contexto do FpdtStatusCodeListenerPei, a fraqueza permite que processos ou usuários sem privilégio suficiente acessem ou alterem recursos que deveriam estar protegidos.
Um daemon de firmware durante boot cria um arquivo de status com permissões 0644 (leitura para todos) em vez de 0600 (apenas owner), permitindo que qualquer processo local leia informações sensíveis de estado do UEFI/firmware ou até modifique flags críticas de execução.
Defina permissões restritas no momento da criação do arquivo (umask apropriado ou chmod explícito imediatamente após criação); aplique princípio do menor privilégio — arquivo acessível apenas ao owner ou grupo específico necessário. Valide e documente quem realmente precisa acessar cada recurso crítico.