Fallos del tipo CWE-378
46 resultadosCriação de arquivo temporário com permissões inseguras
A aplicação cria arquivos temporários com permissões de leitura/escrita muito abertas (ex: 0666), permitindo que qualquer usuário local acesse, modifique ou substitua seu conteúdo. Se o arquivo contém dados sensíveis ou é usado para carregar código/configuração, um atacante local pode ler segredos, injetar malware ou alterar comportamento da aplicação.
Um serviço de backup cria `/tmp/backup_XXXXX.sql` com permissões 0666, mantendo credenciais do banco de dados em texto plano. Um usuário local lê o arquivo, rouba as credenciais ou o substitui por um SQL malicioso que será executado na próxima restauração.
Use APIs seguras para criar temporários (ex: `mkstemp()` em C, `NamedTemporaryFile()` em Python, `Files.createTempFile()` em Java) que automaticamente restringem permissões a 0600. Nunca crie com `File.createNewFile()` ou `fopen()` simples. Valide o proprietário do arquivo antes de ler e armazene dados sensíveis fora de `/tmp`.