Fallos del tipo CWE-250

371 resultados

Execução com privilégios desnecessários

É quando um programa ou processo roda com mais permissões do que precisa para executar suas funções normais. Se esse programa for comprometido, o atacante herda todos esses privilégios extras, ampliando drasticamente o dano possível. É o oposto do princípio do menor privilégio.

Ejemplo

Um daemon web que deveria apenas servir arquivos estáticos roda como root ao invés de um usuário específico sem privilégios. Se a aplicação web tiver uma vulnerabilidade de RCE, o invasor já está dentro com acesso total ao sistema, podendo alterar qualquer arquivo ou iniciar ataques laterais.

Cómo mitigar

Implemente o princípio do menor privilégio: crie contas de serviço dedicadas com apenas as permissões necessárias, use drop privileges em runtime quando possível, configure containers e VMs com usuários não-root, e revise regularmente quais recursos cada aplicação realmente precisa acessar.

CVE-2024-0084HIGHCVEEPSS 0.2%CVE-2024-35142HIGHIBM Security Verify Access privilege escalationEPSS 0.2%CVE-2026-1346CRITICALSecurity Vulnerabilities have been found in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.2%CVE-2024-35141HIGHIBM Security Verify Access privilege escalationEPSS 0.2%CVE-2025-43487MEDIUMPoly Clariti Manager - Multiple Security VulnerabilitiesEPSS 0.2%CVE-2026-12027CRITICALInappropriate implementation in Headless in Google Chrome prior to 149.0.7827.115 allowed a remote attacker who had compromised the rendererEPSS 0.2%CVE-2025-1951HIGHIBM Hardware Management Console - Power Systems command executionEPSS 0.2%CVE-2025-0921MEDIUMInformation Tampering Vulnerability in Multiple Services of GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, IoTWorX, MC Works64, GENESIS, GENESIS32, and BizVizEPSS 0.2%CVE-2025-0416HIGHValmet DNA Local privilege escalation through insecure DCOM configurationEPSS 0.2%CVE-2025-55077MEDIUMTyler Technologies ERP Pro 9 SaaS application escapeEPSS 0.2%CVE-2026-8933HIGHsnap-confine Local Privilege Escalation via Capabilities Misconfiguration or Flaw in Execution Environment SetupEPSS 0.2%CVE-2025-61909MEDIUMIcinga 2 signals sent as root to processes based on PID file written by the Icinga 2 daemon userEPSS 0.2%CVE-2026-1680HIGHLocal Privilege Escalation in Local Admin ServiceEPSS 0.2%CVE-2024-52799HIGHArgo Workflows Chart: Excessive Privileges in Workflow RoleEPSS 0.2%CVE-2021-38118MEDIUMPossible Local Privilege Escalation Vulnerability in OpenText iManagerEPSS 0.2%CVE-2022-24113Local privilege escalation due to excessive permissions assigned to child processesEPSS 0.2%CVE-2021-0256MEDIUMJunos OS: mosquitto Local Privilege Escalation vulnerability in SUID binariesEPSS 0.2%CVE-2024-21924HIGHSMM callout vulnerability within the AmdPlatformRasSspSmm driver could allow a ring 0 attacker to modify boot services handlers, potentiallyEPSS 0.2%CVE-2024-11075HIGHSICK Incoming Goods Suite privilege escalation vulnerabilityEPSS 0.2%CVE-2025-57780HIGHF5OS VulnerabilityEPSS 0.2%