Fallos del tipo CWE-427

895 resultados

Busca descontrolada em caminho ou elemento

Ocorre quando uma aplicação procura por um arquivo, biblioteca ou recurso em um caminho sem validação adequada, permitindo que um atacante injete ou substitua o alvo da busca. Um adversário pode colocar um arquivo malicioso em um diretório que será encontrado primeiro, ou manipular a ordem de busca, fazendo o programa executar código não autorizado.

Ejemplo

Um programa busca por uma DLL em C:\Windows\System32 e depois no diretório atual. Se o atacante colocar uma DLL maliciosa no diretório de trabalho, ela será carregada em vez da legítima. Ou um script shell procura por um binário em PATH sem caminho absoluto — um atacante cria uma versão maliciosa em um diretório que vem antes na busca.

Cómo mitigar

Use caminhos absolutos e canonicalizados em vez de busca por caminho; valide cada etapa da resolução antes de usar o recurso; configure permissões restritivas em diretórios de busca e remova diretórios modificáveis do PATH. Em tempo de execução, carregue apenas recursos de locais pré-definidos e confiáveis.

CVE-2023-5463HIGHXINJE XDPPro cfgmgr32.dll uncontrolled search pathEPSS 0.3%CVE-2022-21807HIGHUncontrolled search path elements in the Intel(R) VTune(TM) Profiler software before version 2022.2.0 may allow an authenticated user to potEPSS 0.3%CVE-2020-5357HIGHDell Dock Firmware Update Utilities for Dell Client Consumer and Commercial docking stations contain an Arbitrary File Overwrite vulnerabiliEPSS 0.3%CVE-2023-28596HIGHLocal Privilege Escalation in Zoom for macOS InstallersEPSS 0.3%CVE-2021-44463HIGHEmerson DeltaV Uncontrolled Search Path ElementEPSS 0.3%CVE-2026-2492HIGHTensorFlow HDF5 Library Uncontrolled Search Path Element Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2021-38416HIGHDelta Electronics DIALinkEPSS 0.3%CVE-2021-3464HIGHA DLL search path vulnerability was reported in Lenovo PCManager, prior to version 3.0.400.3252, that could allow privilege escalation.EPSS 0.3%CVE-2023-4770MEDIUMUncontrolled Search Path Element Vulnerability in 4D and 4D Windows ServerEPSS 0.3%CVE-2025-59887HIGHImproper authentication of library files in the Eaton UPS Companion software installer could lead to arbitrary code execution of an attackerEPSS 0.3%CVE-2023-6235HIGHArbitrary code execution in Duet DisplayEPSS 0.3%CVE-2025-53000HIGHnbconvert has an uncontrolled search path that leads to unauthorized code execution on WindowsEPSS 0.3%CVE-2024-1182HIGHUncontrolled Search Path Element vulnerability in Mitsubishi Electric GENESIS64 versions 10.97.3 and prior, Mitsubishi Electric ICONICS SuitEPSS 0.3%CVE-2024-25050HIGHIBM i privilege escalationEPSS 0.3%CVE-2024-38330HIGHIBM i privilege escalationEPSS 0.3%CVE-2024-45405MEDIUMgix-path improperly resolves configuration path reported by GitEPSS 0.3%CVE-2025-65118CRITICALAVEVA Process Optimization Uncontrolled Search Path ElementEPSS 0.3%CVE-2022-42945HIGHDWG TrueViewTM 2023 version has a DLL Search Order Hijacking vulnerability. Successful exploitation by a malicious attacker could result in EPSS 0.3%CVE-2021-44198—DLL hijacking could lead to local privilege escalationEPSS 0.3%CVE-2023-0898MEDIUMUncontrolled Search Path Element in GE MiCOM S1 AgileEPSS 0.3%