Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2021-47756HIGHLaravel Valet 2.0.3 - Local Privilege Escalation (macOS)EPSS 0.2%CVE-2026-76371LOWIncorrect Permission Assignment through Safe Mode in FireAMP for Splunk SOAREPSS 0.2%CVE-2022-29263HIGHOn F5 BIG-IP APM 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x versions prEPSS 0.2%CVE-2026-21727LOWGrafana Correlations: Cross-Tenant Data Disclosure and Permanent Deletion via Legacy org_id=0 RecordEPSS 0.2%CVE-2026-42937HIGHiControl REST and tmsh vulnerabilityEPSS 0.2%CVE-2026-41959HIGHiControl and tmsh REST vulnerabilityEPSS 0.2%CVE-2025-10751HIGHMacForge 1.2.0 Beta 1 - Local Privilege EscalationEPSS 0.2%CVE-2026-15430MEDIUMCVE-2026-15430EPSS 0.2%CVE-2025-21578MEDIUMVulnerability in Oracle Secure Backup (component: General). Supported versions that are affected are 12.1.0.1, 12.1.0.2, 12.1.0.3, 18.1.0.0EPSS 0.2%CVE-2024-3250MEDIUMIt was discovered that Canonical's Pebble service manager read-file API and the associated pebble pull command, before v1.10.2, allowed unprEPSS 0.2%CVE-2024-30208MEDIUMA vulnerability has been identified in SIMATIC RTLS Locating Manager (6GT2780-0DA00) (All versions < V3.0.1.1), SIMATIC RTLS Locating ManageEPSS 0.2%CVE-2024-21703MEDIUMThis Medium severity Security Misconfiguration vulnerability was introduced in version 8.8.1 of Confluence Data Center and Server for WindowEPSS 0.2%CVE-2024-1486HIGHElevation of privileges via misconfigured access control list in GE HealthCare ultrasound devicesEPSS 0.2%CVE-2024-13861HIGHA code injection vulnerability in the Debian package component of Taegis Endpoint Agent (Linux) versions older than 1.3.10 allows local userEPSS 0.2%CVE-2022-31465HIGHA vulnerability has been identified in Xpedition Designer VX.2.10 (All versions < VX.2.10 Update 13), Xpedition Designer VX.2.11 (All versioEPSS 0.2%CVE-2026-89281HIGHCVE-2026-89281EPSS 0.2%CVE-2024-46060HIGHAnaconda3 macOS installers before 2024.06-1 contain a local privilege escalation vulnerability when installed outside the user's home directEPSS 0.2%CVE-2024-46062HIGHMiniconda3 macOS installers before 23.11.0-1 contain a local privilege escalation vulnerability when installed outside the user's home direcEPSS 0.2%CVE-2024-8256MEDIUMIncorrect Permission Assignment in RutOS based routers and TSWOS based managed switchesEPSS 0.2%CVE-2021-31377MEDIUMJunos OS: A local authenticated attacker can cause RPD to coreEPSS 0.2%