Fallos del tipo CWE-377

108 resultados

Arquivo temporário inseguro

A aplicação cria arquivos temporários com permissões previsíveis ou sem isolamento adequado, permitindo que outros usuários do sistema leiam, modifiquem ou substituam esses arquivos. Isso expõe dados sensíveis ou permite injeção de conteúdo malicioso que a aplicação depois processa.

Ejemplo

Um programa cria `/tmp/dados_usuario_12345.txt` com permissões 644 (legível globalmente) para armazenar temporariamente credenciais antes de criptografá-las. Outro usuário da máquina lê o arquivo e rouba as credenciais, ou substitui o conteúdo antes da aplicação processá-lo.

Cómo mitigar

Use APIs seguras (`mkstemp`, `tmpfile`, `Files.createTempFile`) que geram nomes aleatórios e garantem permissões restritivas (0600). Armazene temporários em diretórios isolados por usuário ou processo, e delete imediatamente após uso. Nunca construa nomes de arquivo com valores previsíveis em `/tmp`.