Fallos del tipo CWE-377
98 resultadosArquivo temporário inseguro
A aplicação cria arquivos temporários com permissões previsíveis ou sem isolamento adequado, permitindo que outros usuários do sistema leiam, modifiquem ou substituam esses arquivos. Isso expõe dados sensíveis ou permite injeção de conteúdo malicioso que a aplicação depois processa.
Um programa cria `/tmp/dados_usuario_12345.txt` com permissões 644 (legível globalmente) para armazenar temporariamente credenciais antes de criptografá-las. Outro usuário da máquina lê o arquivo e rouba as credenciais, ou substitui o conteúdo antes da aplicação processá-lo.
Use APIs seguras (`mkstemp`, `tmpfile`, `Files.createTempFile`) que geram nomes aleatórios e garantem permissões restritivas (0600). Armazene temporários em diretórios isolados por usuário ou processo, e delete imediatamente após uso. Nunca construa nomes de arquivo com valores previsíveis em `/tmp`.