Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2023-0207HIGHNVIDIA DGX-2 SBIOS contains a vulnerability where an attacker may modify the ServerSetup NVRAM variable at runtime by executing privileged cEPSS 0.1%CVE-2023-44120HIGHA vulnerability has been identified in Spectrum Power 7 (All versions < V23Q4). The affected product's sudo configuration permits the local EPSS 0.1%CVE-2023-5936HIGHUnsafe temporary data privileges on Unix systems in Arc before v1.6.0EPSS 0.1%CVE-2023-6729HIGHNokia SR OS: File Access Security VulnerabilityEPSS 0.1%CVE-2025-23245MEDIUMNVIDIA vGPU software for Windows and Linux contains a vulnerability in the Virtual GPU Manager (vGPU plugin), where it allows a guest to accEPSS 0.1%CVE-2026-9789HIGHNitroSense V3: Security Vulnerability InformationEPSS 0.1%CVE-2026-44268MEDIUMDell PowerProtect Data Domain, versions 7.7.1.0 through 8.6, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1EPSS 0.1%CVE-2026-59292LOWWorld-readable metadata file in PropertiesPersistingMetadataStore (insecure temp-file permissions)EPSS 0.1%CVE-2024-12363HIGHInsufficient permissions in the TeamViewer Patch & Asset Management componentEPSS 0.1%CVE-2023-44201MEDIUMJunos OS and Junos OS Evolved: A local attacker can retrieve sensitive information and elevate privileges on the device to an authorized user. EPSS 0.1%CVE-2026-57843MEDIUMNetBSD mm_open() PK_KMEM Flag Kernel Pointer Information DisclosureEPSS 0.1%CVE-2026-25112HIGHA high-severity vulnerability in the deployment of Genetec RabbitMQ that allows a privilege escalation attack.EPSS 0.1%CVE-2025-48382LOWFess has Insecure Temporary File PermissionsEPSS 0.1%CVE-2025-3394HIGHVulnerability in user management of Automation BuilderEPSS 0.1%CVE-2026-50209CRITICALMDM Server Registration OverridingEPSS 0.1%CVE-2026-68563MEDIUMAnsible-collection-redhat-leapp: ansible-collection-redhat-leapp: information disclosure of postgresql data via insecure backup permissionsEPSS 0.1%CVE-2026-9085HIGHDNS Hijacking in TUBITAK BILGEM's Pardus-Parental-ControlEPSS 0.1%CVE-2025-36193HIGHIBM Transformation Advisor incorrect permissionsEPSS 0.1%CVE-2026-79617HIGHImproper Access Control Leading to Display Exposure in TÜBİTAK BİLGEM's Pardus LightDM GreeterEPSS 0.1%CVE-2025-0046HIGHIncorrect directory permissions could allow a local user to escalate their privileges, potentially resulting in arbitrary code execution.EPSS 0.1%