Fallos del tipo CWE-266

1155 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2021-1416MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilitiesEPSS 0.9%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-50550HIGHWordPress LiteSpeed Cache plugin <= 6.5.1 - Privilege Escalation vulnerabilityEPSS 0.9%CVE-2023-4153HIGHBAN Users <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) Settings Update & Privilege EscalationEPSS 0.9%CVE-2024-11860MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php improper authorizationEPSS 0.9%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.9%CVE-2022-3876MEDIUMClick Studios Passwordstate API authorizationEPSS 0.9%CVE-2026-5215MEDIUMD-Link DNS-1550-04 network_mgr.cgi cgi_get_ipv6 access controlEPSS 0.8%CVE-2024-2409CRITICALMasterStudy LMS <= 3.3.1 - Unauthenticated Privilege Escalation via stm_lms_register AJAX ActionEPSS 0.8%CVE-2025-1226MEDIUMywoa setup.jsp improper authorizationEPSS 0.8%CVE-2025-2995MEDIUMTenda FH1202 Web Management Interface SysToolChangePwd access controlEPSS 0.8%CVE-2024-13103MEDIUMD-Link DIR-816 A2 Virtual Service form2AddVrtsrv.cgi access controlEPSS 0.8%CVE-2024-13067MEDIUMCodeAstro Online Food Ordering System All Users Page all_users.php access controlEPSS 0.8%CVE-2023-2485MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.8%CVE-2022-4272MEDIUMFeMiner wms unrestricted uploadEPSS 0.8%CVE-2025-2996MEDIUMTenda FH1202 Web Management Interface SysToolDDNS access controlEPSS 0.8%CVE-2024-13105MEDIUMD-Link DIR-816 A2 DHCPD Setting form2Dhcpd.cgi access controlEPSS 0.8%CVE-2024-13102MEDIUMD-Link DIR-816 A2 DDNS Service access controlEPSS 0.8%CVE-2021-40123MEDIUMCisco Identity Services Engine File Download VulnerabilityEPSS 0.8%CVE-2022-4273HIGHSourceCodester Human Resource Management System Content-Type employee.php unrestricted uploadEPSS 0.8%