Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2024-47783HIGHA vulnerability has been identified in SIPORT (All versions < V3.4.0). The affected application improperly assigns file permissions to instaEPSS 0.1%CVE-2026-64614LOWData::Deque::Shared versions before 0.06 for Perl create a world-readable mmap backing file and open it without O_EXCL or O_NOFOLLOWEPSS 0.1%CVE-2026-35341HIGHuutils coreutils mkfifo Unauthorized Permission Change on Existing FilesEPSS 0.1%CVE-2025-12985HIGHLicense Service: Privilege escalation vulnerabilityEPSS 0.1%CVE-2026-45222MEDIUMSummarize Insecure Daemon Configuration File PermissionsEPSS 0.1%CVE-2024-41171CRITICALA vulnerability has been identified in SINUMERIK 828D V4 (All versions), SINUMERIK 828D V5 (All versions < V5.24), SINUMERIK 840D sl V4 (AllEPSS 0.1%CVE-2026-16157HIGHDuplicati backup software v2.3.0.1 is vulnerable to an incorrect permission assignment vulnerabilityEPSS 0.1%CVE-2026-13079HIGHWatchGuard Mobile VPN with SSL Windows Client Local Privilege EscalationEPSS 0.1%CVE-2026-32810MEDIUMHalloy has insecure file permissions on credential filesEPSS 0.1%CVE-2026-45726HIGHOmni: Reader-level users can retrieve imported cluster CA keys via ResourceServiceEPSS 0.1%CVE-2025-40574HIGHA vulnerability has been identified in SCALANCE LPE9403 (6GK5998-3GS00-2AC2) (All versions < V4.0 HF0). Affected devices do not properly assEPSS 0.1%CVE-2025-13703HIGHVIPRE Advanced Security Incorrect Permission Assignment Local Privilege Escalation VulnerabilityEPSS 0.1%CVE-2025-61970HIGHWeak permissions in the Vitis™ Unified installation path on local Windows machines could allow a low-privileged user to create arbitrary codEPSS 0.1%CVE-2026-6499LOWIncorrect Permission Assignment for Critical Resource vulnerability in ILM Informatique OpenConcerto allows Replace Binaries. This issue afEPSS 0.1%CVE-2026-26100MEDIUMIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%CVE-2026-26096HIGHIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%CVE-2025-25041MEDIUMArbitrary File Overwrite in HPE Aruba Networking Virtual Intranet Access (VIA) Microsoft Windows ClientEPSS 0.1%CVE-2026-26095HIGHIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%CVE-2025-48961HIGHLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cyber Protect 16 (Windows) beforEPSS 0.1%CVE-2026-63623MEDIUMLibvirt: information disclosure via world-readable storage volume images during clone/convertEPSS 0.1%