Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-56205CRITICALWordPress AI Magic – SEO Content Generator & Article Writer plugin <= 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2024-40591HIGHAn incorrect privilege assignment vulnerability [CWE-266] in Fortinet FortiOS version 7.6.0, 7.4.0 through 7.4.4, 7.2.0 through 7.2.9 and beEPSS 0.6%CVE-2026-44173MEDIUMMariaDB: FILE privilege was not checked for subqueries in the FROM clauseEPSS 0.6%CVE-2025-0206MEDIUMcode-projects Online Shoe Store index.php access controlEPSS 0.6%CVE-2025-3237MEDIUMTenda FH1202 wrlwpsset access controlEPSS 0.6%CVE-2022-4441HIGHPrivilege Escalation Vulnerability in Hitachi Storage Plug-in for VMware vCenterEPSS 0.6%CVE-2025-3675MEDIUMTOTOLINK A3700R cstecgi.cgi setL2tpServerCfg access controlEPSS 0.6%CVE-2024-12347MEDIUMGuangzhou Huayi Intelligent Technology Jeewms Druid Monitoring Interface index.html improper authorizationEPSS 0.6%CVE-2025-4118MEDIUMWeitong Mall Product History historyList access controlEPSS 0.6%CVE-2024-12901MEDIUMFoxCMS API Endpoint Site.php improper authorizationEPSS 0.6%CVE-2025-53744MEDIUMAn incorrect privilege assignment vulnerability [CWE-266] in FortiOS Security Fabric version 7.6.0 through 7.6.2, 7.4.0 through 7.4.7, 7.2 aEPSS 0.6%CVE-2025-3665MEDIUMTOTOLINK A3700R cstecgi.cgi setSmartQosCfg access controlEPSS 0.6%CVE-2025-3664MEDIUMTOTOLINK A3700R cstecgi.cgi setWiFiEasyGuestCfg access controlEPSS 0.6%CVE-2022-3549MEDIUMSourceCodester Simple Cold Storage Management System Avatar unrestricted uploadEPSS 0.6%CVE-2025-5409MEDIUMMist Community Edition API Token views.py create_token access controlEPSS 0.6%CVE-2023-25591HIGHAuthenticated Information Disclosure in ClearPass Policy Manager Web-Based Management InterfaceEPSS 0.6%CVE-2025-2114MEDIUMShenzhen Sixun Software Sixun Shanghui Group Business Management System Reset Password Interface OperatorStop.asp improper authorizationEPSS 0.6%CVE-2024-12235MEDIUMShenzhen Dashi Tongzhou Information Technology AgileBPM AuthorizationTokenCheckFilter.java doFilter access controlEPSS 0.6%CVE-2022-4041MEDIUMPrivilege Escalation Vulnerability in Hitachi Storage Plug-in for VMware vCenterEPSS 0.6%CVE-2022-4276MEDIUMHouse Rental System POST Request tenant-engine.php unrestricted uploadEPSS 0.6%