Fallos del tipo CWE-276

952 resultados

Permissões padrão incorretas

Ocorre quando um software cria arquivos, diretórios ou recursos com permissões padrão muito permissivas, expondo dados sensíveis a usuários não autorizados do sistema. O risco é que qualquer outro processo ou usuário consegue ler, modificar ou deletar informações que deveriam ser privadas.

Ejemplo

Um aplicativo cria um arquivo de configuração com senha de banco de dados com permissões 0644 (legível por qualquer usuário), em vez de 0600 (só o dono). Outro usuário no mesmo servidor consegue ler esse arquivo e obtém as credenciais.

Cómo mitigar

Defina permissões explícitas e restritivas no ato da criação (use umask apropriado, chmod, ou APIs de segurança). Sempre revise e documente quais permissões cada recurso deve ter, testando a realidade no sistema de arquivos ou controle de acesso após o deploy.

CVE-2025-3617HIGHLocal Privilege Escalation in ThinManager®EPSS 0.3%CVE-2023-47335MEDIUMInsecure permissions in the setNFZEnable function of Autel Robotics EVO Nano drone v1.6.5 allows attackers to breach the geo-fence and fly iEPSS 0.3%CVE-2022-3432MEDIUMA potential vulnerability in a driver used during manufacturing process on the Ideapad Y700-14ISK that was mistakenly not deactivated may alEPSS 0.3%CVE-2024-46505CRITICALInfoblox BloxOne v2.4 was discovered to contain a business logic flaw due to thick client vulnerabilities.EPSS 0.3%CVE-2020-10782MEDIUMAn exposure of sensitive information flaw was found in Ansible version 3.7.0. Sensitive information, such tokens and other secrets could be EPSS 0.3%CVE-2020-28392A vulnerability has been identified in SIMARIS configuration (All versions < V4.0.1). During installation to default target folder, incorrecEPSS 0.3%CVE-2024-55930MEDIUMWeak default folder permissionsEPSS 0.3%CVE-2024-13188MEDIUMMicroWorld eScan Antivirus Installation var default permissionEPSS 0.3%CVE-2026-6819HIGHHKUDS OpenHarness Plugin Management Command ExposureEPSS 0.3%CVE-2024-23301MEDIUMRelax-and-Recover (aka ReaR) through 2.7 creates a world-readable initrd when using GRUB_RESCUE=y. This allows local attackers to gain accesEPSS 0.3%CVE-2020-8018HIGHUser owned /etc in SLES15-SP1-CHOST-BYOSEPSS 0.3%CVE-2024-49202HIGHKeyfactor Command before 12.5.0 has Incorrect Access Control: access tokens are over permissioned, aka 64099. The fixed versions are 11.5.1.EPSS 0.3%CVE-2026-19893LOWD-Link DIR-842 vsftpd vsftpd.conf default permissionEPSS 0.3%CVE-2020-10050A vulnerability has been identified in SIMATIC RTLS Locating Manager (All versions < V2.10.2). The directory of service executables of the aEPSS 0.3%CVE-2021-3701A flaw was found in ansible-runner where the default temporary files configuration in ansible-2.0.0 are written to world R/W locations. ThisEPSS 0.3%CVE-2024-0259HIGHPrivilege Escalation in Robot Schedule Enterprise Agent for Windows prior to version 3.04EPSS 0.3%CVE-2022-29178HIGHIncorrect Default Permissions in CiliumEPSS 0.3%CVE-2022-4964MEDIUMUbuntu's pipewire-pulse in snap grants microphone access even when the snap interface for audio-record is not set.EPSS 0.3%CVE-2026-8487MEDIUMIncorrect default permissions vulnerability in Progress Software MOVEit AutomationEPSS 0.3%CVE-2024-0770MEDIUMEuropean Chemicals Agency IUCLID Desktop Installer iuclid6.exe default permissionEPSS 0.3%