Fallos del tipo CWE-427

897 resultados

Busca descontrolada em caminho ou elemento

Ocorre quando uma aplicação procura por um arquivo, biblioteca ou recurso em um caminho sem validação adequada, permitindo que um atacante injete ou substitua o alvo da busca. Um adversário pode colocar um arquivo malicioso em um diretório que será encontrado primeiro, ou manipular a ordem de busca, fazendo o programa executar código não autorizado.

Ejemplo

Um programa busca por uma DLL em C:\Windows\System32 e depois no diretório atual. Se o atacante colocar uma DLL maliciosa no diretório de trabalho, ela será carregada em vez da legítima. Ou um script shell procura por um binário em PATH sem caminho absoluto — um atacante cria uma versão maliciosa em um diretório que vem antes na busca.

Cómo mitigar

Use caminhos absolutos e canonicalizados em vez de busca por caminho; valide cada etapa da resolução antes de usar o recurso; configure permissões restritivas em diretórios de busca e remova diretórios modificáveis do PATH. Em tempo de execução, carregue apenas recursos de locais pré-definidos e confiáveis.

CVE-2025-13670MEDIUMHigh Level Synthesis Compiler Security AdvisoryEPSS 0.1%CVE-2025-8087HIGHA DLL hijacking vulnerability in AMD Power Design Manager could allow a malicious local attacker to escalate privileges during the uninstallEPSS 0.1%CVE-2025-54512HIGHA DLL hijacking vulnerability within the AMD Ryzen Master installation could allow a local user-privileged attacker to escalate privileges, EPSS 0.1%CVE-2026-13133HIGHA vulnerability has been identified in LineInst.exe (LINE for Windows) prior to version 26.4.0, where Msftedit.dll is loaded via a relative EPSS 0.1%CVE-2025-13162MEDIUMAdvant Master Online Builder DLL vulnerabilityEPSS 0.1%CVE-2026-23740NONEAsterisk vulnerable to potential privilege escalationEPSS 0.1%CVE-2026-66344MEDIUMNetKids iMark, provided by Integrated Systems Technologies, Inc., contains an Uncontrolled Search Path Element vulnerability (CWE-427). An aEPSS 0.1%CVE-2026-18605HIGHCheckMAL AppCheck Pro Kernel Mini-Filter Driver AppCheckD.sys uncontrolled search pathEPSS 0.1%CVE-2026-50033HIGHLocal privilege escalation due to DLL hijacking vulnerability. The following products are affected: Acronis DeviceLock DLP (Windows) before EPSS 0.1%CVE-2026-44682HIGHLocal privilege escalation due to DLL hijacking vulnerability. The following products are affected: Acronis DeviceLock DLP (Windows) before EPSS 0.1%CVE-2025-11792HIGHLocal privilege escalation due to DLL hijacking vulnerability. The following products are affected: Acronis Cyber Protect Cloud Agent (WindoEPSS 0.1%CVE-2026-53813HIGHOpenClaw < 2026.4.25 - Arbitrary Artifact Loading via Fake Package Root ResolutionEPSS 0.1%CVE-2026-9593HIGHiDTM FDI Unauthorized Debug Interface EnablementEPSS 0.1%CVE-2026-0294MEDIUMPrisma Access Agent: Local Privilege EscalationEPSS 0.1%CVE-2026-7279HIGHeMPIA Technology|AVACAST - DLL HijackingEPSS 0.1%CVE-2026-4134HIGHDuring an internal security assessment, a potential vulnerability was discovered in Lenovo Software Fix, that during installation could alloEPSS 0.1%CVE-2026-5064HIGHHP One Agent Software – Security UpdateEPSS 0.1%CVE-2026-26098HIGHUncontrolled Search Path Element in Owl opdsEPSS 0.1%CVE-2026-26099HIGHUncontrolled Search Path Element in Owl opdsEPSS 0.1%CVE-2026-26097HIGHUncontrolled Search Path Element in Owl opdsEPSS 0.1%