Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-8797MEDIUMLitmusChaos Litmus LocalStorage permissionEPSS 0.5%CVE-2025-1847MEDIUMzj1983 zz improper authorizationEPSS 0.5%CVE-2025-14503HIGHOverly Permissive Trust Policy in Harmonix on AWS EKSEPSS 0.5%CVE-2025-1653HIGHDirectory Listings WordPress plugin – uListing <= 2.2.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2026-72839CRITICALfilebrowser through 2.63.16 Privilege Escalation via SignupEPSS 0.5%CVE-2025-4067MEDIUMScriptAndTools Online-Travling-System viewpackage.php access controlEPSS 0.5%CVE-2025-4017MEDIUM20120630 Novel-Plus LogController.java list improper authorizationEPSS 0.5%CVE-2025-4064MEDIUMScriptAndTools Online-Travling-System viewenquiry.php access controlEPSS 0.5%CVE-2026-49060CRITICALWordPress Hippoo Mobile App for WooCommerce plugin <= 1.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-11492MEDIUMD-Link DIR-823G vsftpd vsftpd.conf least privilege violationEPSS 0.5%CVE-2025-4922HIGHNomad Vulnerable To Incorrect ACL Policy Lookup Attached To A JobEPSS 0.5%CVE-2025-3587MEDIUMZeroWdd/code-projects studentmanager getTeacherList improper authorizationEPSS 0.5%CVE-2025-33179HIGHNVIDIA Cumulus Linux and NVOS products contain a vulnerability in the NVUE interface, where a low-privileged user could run an unauthorized EPSS 0.5%CVE-2025-5999HIGHVault Root Namespace Operator May Elevate Token PrivilegesEPSS 0.5%CVE-2026-90565MEDIUMRizwan17 inventory-management-system dashboard.php access controlEPSS 0.5%CVE-2026-20852HIGHWindows Hello Tampering VulnerabilityEPSS 0.5%CVE-2026-20804HIGHWindows Hello Tampering VulnerabilityEPSS 0.5%CVE-2026-3817MEDIUMSourceCodester Patients Waiting Area Queue Management System patient-search.php improper authorizationEPSS 0.5%CVE-2026-57501NONEZen: Context-menu "Open link in glance" / "Split link in new tab" loads a page-controlled link with the System principal, bypassing the web-content scheme restrictionEPSS 0.5%CVE-2024-52442CRITICALWordPress UserPlus plugin <= 2.0 - Privilege Escalation vulnerabilityEPSS 0.5%