Fallos del tipo CWE-427

896 resultados

Busca descontrolada em caminho ou elemento

Ocorre quando uma aplicação procura por um arquivo, biblioteca ou recurso em um caminho sem validação adequada, permitindo que um atacante injete ou substitua o alvo da busca. Um adversário pode colocar um arquivo malicioso em um diretório que será encontrado primeiro, ou manipular a ordem de busca, fazendo o programa executar código não autorizado.

Ejemplo

Um programa busca por uma DLL em C:\Windows\System32 e depois no diretório atual. Se o atacante colocar uma DLL maliciosa no diretório de trabalho, ela será carregada em vez da legítima. Ou um script shell procura por um binário em PATH sem caminho absoluto — um atacante cria uma versão maliciosa em um diretório que vem antes na busca.

Cómo mitigar

Use caminhos absolutos e canonicalizados em vez de busca por caminho; valide cada etapa da resolução antes de usar o recurso; configure permissões restritivas em diretórios de busca e remova diretórios modificáveis do PATH. Em tempo de execução, carregue apenas recursos de locais pré-definidos e confiáveis.

CVE-2022-0483—Local privilege escalation due to insecure folder permissionsEPSS 0.2%CVE-2023-3091HIGHCaptura CRYPTBASE.dll uncontrolled search pathEPSS 0.2%CVE-2023-29444MEDIUMUncontrolled Search Path Element in PTC's Kepware KEPServerEXEPSS 0.2%CVE-2024-7324HIGHIObit iTop Data Recovery Pro BPL madbasic_.bpl uncontrolled search pathEPSS 0.2%CVE-2025-34421HIGHMailEnable < 10.54 DLL Hijacking via Unsafe Loading of MEAISP.DLLEPSS 0.2%CVE-2025-4532HIGHShanghai Bairui Information Technology SunloginClient sunlogin_guard.exe uncontrolled search pathEPSS 0.2%CVE-2022-21162MEDIUMUncontrolled search path for the Intel(R) HDMI Firmware Update tool for NUC before version 1.79.1.1 may allow an authenticated user to potenEPSS 0.2%CVE-2024-10068HIGHOpenSight Software FlashFXP FlashFXP.exe uncontrolled search pathEPSS 0.2%CVE-2023-31027HIGHCVEEPSS 0.2%CVE-2026-25676HIGHThe installer of M-Track Duo HD version 1.0.0 contains an issue with the DLL search path, which may lead to insecurely loading Dynamic Link EPSS 0.2%CVE-2025-2630HIGHDLL Hijacking Vulnerability in NI LabVIEWEPSS 0.2%CVE-2022-43703—Incomplete verification of installation file signatureEPSS 0.2%CVE-2025-2629HIGHDLL Hijacking Vulnerability in NI LabVIEW When Loading NI Error ReportingEPSS 0.2%CVE-2024-10389MEDIUMPath Traversal in SafearchiveEPSS 0.2%CVE-2024-7886HIGHScooter Software Beyond Compare 7zxa.dll uncontrolled search pathEPSS 0.2%CVE-2023-6132HIGHAVEVA Edge products Uncontrolled Search Path ElementEPSS 0.2%CVE-2025-34396HIGHMailEnable < 10.54 DLL Hijacking via Unsafe Loading of MEAINFY.DLLEPSS 0.2%CVE-2025-4272HIGHMechrevo Control Console GCUService csCAPI.dll uncontrolled search pathEPSS 0.2%CVE-2023-28407MEDIUMUncontrolled search path in some Intel(R) XTU software before version 7.12.0.29 may allow an authenticated user to potentially enable escalaEPSS 0.2%CVE-2024-21788MEDIUMUncontrolled search path in some Intel(R) GPA software before version 2023.4 may allow an authenticated user to potentially enable escalatioEPSS 0.2%