Weaknesses of type CWE-732

792 results

Permissões inadequadas em recursos críticos de segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos, credenciais, configurações críticas ou dados pessoais a quem não deveria ter acesso.

Example

Um arquivo de configuração contendo chaves de API é criado com permissões 644 (legível por qualquer usuário do sistema) ao invés de 600 (apenas o proprietário). Um atacante local lê a chave e compromete a aplicação na nuvem. Ou um diretório temporário armazena tokens de sessão com permissões 777, permitindo que outros processos roubem sessões ativas.

How to mitigate

Aplique o princípio do menor privilégio: configure permissões restritivas no momento da criação (ex: 600 para arquivos sensíveis, 700 para diretórios). Use umask apropriado, revise periodicamente as permissões de recursos críticos e automatize verificações de compliance com ferramentas como Terraform ou Ansible para manter a postura correta.

CVE-2026-21765HIGHHCL BigFix Platform is affected by insecure permissions on private cryptographic keysEPSS 0.1%CVE-2025-15037MEDIUMAn Incorrect Permission Assignment vulnerability exists in the ASUS Business System Control Interface driver. This vulnerability can be trigEPSS 0.1%CVE-2026-91800HIGHFoxit PDF Editor installer local privilege escalationEPSS 0.1%CVE-2022-33695MEDIUMUse of improper permission in InputManagerService prior to SMR Jul-2022 Release 1 allows unauthorized access to the service.EPSS 0.1%CVE-2026-0541MEDIUMACAP applications can gain elevated privileges due to improper input validation during the installation process, potentially leading to privEPSS 0.1%CVE-2025-3395HIGHIncorrect Permission Assignment for Critical Resource, Cleartext Storage of Sensitive Information vulnerability in ABB Automation Builder.ThEPSS 0.1%CVE-2026-54327LOWPi: Race condition in auth.json writes could expose stored credentialsEPSS 0.1%CVE-2021-43613MEDIUMSysPasswordDxe: Password hashes are exposed in runtime UEFI variables, leading to escalation of privilegeEPSS 0.1%CVE-2026-50267MEDIUMSteeltoe: TLS private keys written to /tmp with default permissions, never deletedEPSS 0.1%CVE-2023-21142—In multiple files, there is a possible way to access traces in the dev mode due to a permissions bypass. This could lead to local informatioEPSS 0.1%CVE-2022-0247HIGHWrite access to VMO data through copy-on-write in FuchsiaEPSS 0.1%CVE-2026-82164HIGHDell Trusted Device Client, versions prior to 8.1.359.0, contain an Incorrect Permission Assignment for Critical Resource vulnerability. A lEPSS —