Fallos del tipo CWE-275

49 resultados

Problemas de Permissões

É quando um sistema não valida ou aplica corretamente as permissões de acesso a recursos (arquivos, diretórios, APIs, funcionalidades). Um usuário consegue acessar, modificar ou executar algo que não deveria ter permissão, porque o controle de acesso foi negligenciado ou mal implementado.

Ejemplo

Um aplicativo web permite que qualquer usuário logado acesse o painel administrativo porque a verificação de role/perfil não foi feita na rota, ou um arquivo de configuração fica com permissões 644 em vez de 600, permitindo que outro usuário local leia dados sensíveis.

Cómo mitigar

Sempre validar e enforçar permissões no servidor (nunca confiar apenas no cliente). Use controle de acesso baseado em roles (RBAC) ou atributos (ABAC), verifique permissões antes de cada operação sensível, e defina permissões de arquivo/diretório restritivas por padrão (princípio do menor privilégio).

CVE-2018-15379Cisco Prime Infrastructure Arbitrary File Upload and Command Execution VulnerabilityEPSS 86.2%CVE-2022-0742CRITICALMemory leak in ICMP6 in Linux KernelEPSS 5.0%CVE-2016-9461Nextcloud Server before 9.0.52 & ownCloud Server before 9.0.4 are not properly verifying edit check permissions on WebDAV copy actions. The EPSS 2.0%CVE-2016-9462Nextcloud Server before 9.0.52 & ownCloud Server before 9.0.4 are not properly verifying restore privileges when restoring a file. The restoEPSS 1.9%CVE-2021-1437HIGHCisco Aironet Access Points FlexConnect Upgrade Information Disclosure VulnerabilityEPSS 1.5%CVE-2020-14496HIGHMitsubishi Electric Multiple Factory Automation Engineering Software Products (Update A) - Permission IssuesEPSS 0.9%CVE-2023-3759MEDIUMIntergard SGS permissionEPSS 0.9%CVE-2023-6302MEDIUMCSZCMS File Manager Page templates permissionEPSS 0.9%CVE-2024-3118MEDIUMDreamer CMS Attachment permissionEPSS 0.8%CVE-2022-22988HIGHInsecure file and directory permissions on EdgeRoverEPSS 0.7%CVE-2023-6762MEDIUMThecosy IceCMS Article permissionEPSS 0.7%CVE-2017-0884Nextcloud Server before 9.0.55 and 10.0.2 suffers from a creation of folders in read-only folders despite lacking permissions issue. Due to EPSS 0.7%CVE-2023-5263MEDIUMZZZCMS Database Backup File save.php restore permissionEPSS 0.6%CVE-2021-32006MEDIUMGateManager information leak for LinkManager UsersEPSS 0.6%CVE-2017-0883Nextcloud Server before 9.0.55 and 10.0.2 suffers from a permission increase on re-sharing via OCS API issue. A permission related issue witEPSS 0.6%CVE-2024-13189MEDIUMZeroWdd myblog MyBlogMvcConfig.java permissionEPSS 0.5%CVE-2025-8797MEDIUMLitmusChaos Litmus LocalStorage permissionEPSS 0.5%CVE-2020-3152MEDIUMCisco Connected Mobile Experiences Privilege Escalation VulnerabilityEPSS 0.4%CVE-2019-1618HIGHCisco Nexus 9000 Series Switches Standalone NX-OS Mode Tetration Analytics Agent Arbitrary Code Execution VulnerabilityEPSS 0.4%CVE-2020-8471HIGHABB Central Licensing System - Weak File PermissionsEPSS 0.4%