Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2026-63358HIGHFileGator privilege escalationEPSS 0.2%CVE-2025-52923MEDIUMSangfor aTrust through 2.4.10 allows users to modify the ExecStartPre command.EPSS 0.2%CVE-2025-14979HIGHEddie VPN 2.24.6 - Local Privilege EscalationEPSS 0.2%CVE-2024-28827HIGHPrivilege escalation in Windows agentEPSS 0.2%CVE-2026-6369MEDIUMExposed Session Token in canonical-livepatch client snapEPSS 0.2%CVE-2023-28960HIGHJunos OS Evolved: Docker repository is world-writeable, allowing low-privileged local user to inject files into Docker containersEPSS 0.2%CVE-2026-45353CRITICALelecterm: Local code through electerm's single-instance socketEPSS 0.2%CVE-2019-25344HIGHMobileGo 8.5.0 - Insecure File PermissionsEPSS 0.2%CVE-2024-21063MEDIUMVulnerability in the PeopleSoft Enterprise HCM Benefits Administration product of Oracle PeopleSoft (component: Benefits Administration). EPSS 0.2%CVE-2025-8148MEDIUMCVE-2025-8148 Improper Access Control in SFTP service of GoAnywhere MFTEPSS 0.2%CVE-2026-65069MEDIUMData::DisjointSet::Shared versions before 0.02 for Perl create a world-readable mmap backing file and open it without O_EXCL or O_NOFOLLOWEPSS 0.2%CVE-2026-49445CRITICALCilium: Sensitive information disclosure and cluster disruption via local Envoy admin socket accessEPSS 0.2%CVE-2024-10526HIGHRapid7 Velociraptor Local Privilege Escalation In Windows Velociraptor ServiceEPSS 0.2%CVE-2022-39062HIGHA vulnerability has been identified in SICAM TOOLBOX II (All versions < V07.10). Affected applications do not properly set permissions for pEPSS 0.2%CVE-2025-10541HIGHLocal Privilege Escalation via Insecure Update Mechanism in iMonitor EAMEPSS 0.2%CVE-2021-38483MEDIUMICSA-22-109-03 FANUC ROBOGUIDE Simulation PlatformEPSS 0.2%CVE-2026-8069HIGHPredatorSense V3: Local Privilege Escalation (LPE) vulnerabilityEPSS 0.2%CVE-2025-5995MEDIUMCanon EOS Webcam Utility Pro for MAC OS contains an insecure permission issue potentially leading to code execution and privilege escalationEPSS 0.2%CVE-2026-13769MEDIUMOverly permissive File Permissions in AWS CLIEPSS 0.2%CVE-2023-1135HIGH In Delta Electronics InfraSuite Device Master versions prior to 1.0.5, an attacker could set incorrect directory peEPSS 0.2%