Fallos del tipo CWE-427

895 resultados

Busca descontrolada em caminho ou elemento

Ocorre quando uma aplicação procura por um arquivo, biblioteca ou recurso em um caminho sem validação adequada, permitindo que um atacante injete ou substitua o alvo da busca. Um adversário pode colocar um arquivo malicioso em um diretório que será encontrado primeiro, ou manipular a ordem de busca, fazendo o programa executar código não autorizado.

Ejemplo

Um programa busca por uma DLL em C:\Windows\System32 e depois no diretório atual. Se o atacante colocar uma DLL maliciosa no diretório de trabalho, ela será carregada em vez da legítima. Ou um script shell procura por um binário em PATH sem caminho absoluto — um atacante cria uma versão maliciosa em um diretório que vem antes na busca.

Cómo mitigar

Use caminhos absolutos e canonicalizados em vez de busca por caminho; valide cada etapa da resolução antes de usar o recurso; configure permissões restritivas em diretórios de busca e remova diretórios modificáveis do PATH. Em tempo de execução, carregue apenas recursos de locais pré-definidos e confiáveis.

CVE-2021-21545HIGHDell Peripheral Manager 1.3.1 or greater contains remediation for a local privilege escalation vulnerability that could be potentially exploEPSS 0.3%CVE-2024-27303HIGHelectron-builder's NSIS installer - execute arbitrary code on the target machine (Windows only)EPSS 0.3%CVE-2021-31637HIGHAn issue found in UwAmp v.1.1, 1.2, 1.3, 2.0, 2.1, 2.2, 2.2.1, 3.0.0, 3.0.1, 3.0.2 allows a remote attacker to execute arbitrary code via a EPSS 0.3%CVE-2021-1386HIGHCisco Advanced Malware Protection for Endpoints Windows Connector, ClamAV for Windows, and Immunet DLL Hijacking VulnerabilityEPSS 0.3%CVE-2022-0129HIGHDLL Highjack vulnerability in McAfee TechCheck utilityEPSS 0.3%CVE-2024-50583MEDIUMWhale browser Installer before 3.1.0.0 allows an attacker to execute a malicious DLL in the user environment due to improper permission settEPSS 0.3%CVE-2022-28339HIGHTrend Micro HouseCall for Home Networks version 5.3.1302 and below contains an uncontrolled search patch element vulnerability that could alEPSS 0.3%CVE-2024-45710HIGHSolarWinds Platform Uncontrolled Search Path Element Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-34632HIGHPhotoshop Installer | CWE-427: Uncontrolled Search Path ElementEPSS 0.3%CVE-2025-8614HIGHNoMachine Uncontrolled Search Path Element Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2024-42190MEDIUMHCL Traveler for Microsoft Outlook (HTMO) is susceptible to DLL hijackingEPSS 0.3%CVE-2025-4455HIGHPatch My PC Home Updater System.IO uncontrolled search pathEPSS 0.3%CVE-2024-42191MEDIUMHCL Traveler for Microsoft Outlook (HTMO) is susceptible to COM hijackingEPSS 0.3%CVE-2026-48363HIGHColdFusion | Uncontrolled Search Path Element (CWE-427)EPSS 0.3%CVE-2026-48364HIGHColdFusion | Uncontrolled Search Path Element (CWE-427)EPSS 0.3%CVE-2026-2040HIGHPDF-XChange Editor TrackerUpdate Uncontrolled Search Path Element Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-32919HIGHPrivilege Escalation in Windows License plugin for Checkmk Windows AgentEPSS 0.3%CVE-2022-40978HIGHThe installer of JetBrains IntelliJ IDEA before 2022.2.2 was vulnerable to EXE search order hijackingEPSS 0.3%CVE-2023-37490HIGHBinary hijack in SAP BusinessObjects Business Intelligence (Installer)EPSS 0.3%CVE-2024-44107HIGHDLL hijacking in the management console of Ivanti Workspace Control before version 2025.2 (10.19.0.0) allows a local authenticated attacker EPSS 0.3%