Fallos del tipo CWE-552

365 resultados

Arquivos ou diretórios acessíveis a partes externas

Ocorre quando arquivos ou diretórios sensíveis são deixados com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo que deveria estar protegido. O erro típico é confiar em permissões padrão do sistema ou definir chmod/ACL incorretamente, expondo dados críticos como credenciais, configurações ou código.

Ejemplo

Um aplicativo salva chaves SSH ou tokens de API em ~/.ssh/config ou /etc/app/secrets.conf com permissão 644 (legível por qualquer usuário), ou um servidor web expõe um diretório de backup (.bak, .sql) sem autenticação. Um atacante local ou remoto consegue acessar diretamente esses arquivos e comprometer a segurança.

Cómo mitigar

Defina permissões restritivas no momento da criação (umask correto, chmod 600 para arquivos sensíveis, 700 para diretórios) e use ACLs/SELinux quando necessário. Valide permissões em testes, esconda backups e arquivos temporários fora do diretório web, e implemente verificações de acesso no código antes de servir qualquer recurso.

CVE-2023-4743LOWDreamer CMS file accessEPSS 0.6%CVE-2024-53649HIGHA vulnerability has been identified in SIPROTEC 5 6MD84 (CP300) (All versions < V9.80), SIPROTEC 5 6MD85 (CP300) (All versions >= V7.80 < V9EPSS 0.6%CVE-2024-7729HIGHCAYIN Technology CMS - Sensitive File DownloadEPSS 0.6%CVE-2025-2038MEDIUMcode-projects Blood Bank Management System upload exposure of information through directory listingEPSS 0.6%CVE-2023-34316MEDIUMDelta Electronics InfraSuite Device Master Improper Access ControlEPSS 0.6%CVE-2024-22240MEDIUMAria Operations for Networks contains a local file read vulnerability. A malicious actor with admin privileges may exploit this vulnerabilitEPSS 0.6%CVE-2019-25709CRITICALCF Image Hosting Script 1.6.5 Unauthorized Database AccessEPSS 0.6%CVE-2024-2759HIGHImproper access control in Apaczka plugin for PrestaShopEPSS 0.6%CVE-2025-21609HIGHSiYuan has an arbitrary file deletion vulnerabilityEPSS 0.6%CVE-2023-1246HIGHFiles or Directories Accessible to External Parties in Saysis StarcitiesEPSS 0.6%CVE-2023-26948HIGHonekeyadmin v1.3.9 was discovered to contain an arbitrary file read vulnerability via the component /admin1/file/download.EPSS 0.6%CVE-2025-2147MEDIUMBeijing Zhide Intelligent Internet Technology Modern Farm Digital Integrated Management System file accessEPSS 0.6%CVE-2023-48661MEDIUM Dell vApp Manager, versions prior to 9.2.4.x contain an arbitrary file read vulnerability. A remote malicious user with high privileges couEPSS 0.6%CVE-2025-1982HIGHLocal File Inclusion in Ready_EPSS 0.6%CVE-2022-45426MEDIUMSome Dahua software products have a vulnerability of unrestricted download of file. After obtaining the permissions of ordinary users, by seEPSS 0.6%CVE-2024-43660HIGHArbitrary file download using <redacted>.shEPSS 0.6%CVE-2020-37082HIGHwebERP 4.15.1 - Unauthenticated Backup File AccessEPSS 0.6%CVE-2023-5101MEDIUM Files or Directories Accessible to External Parties in RDT400 in SICK APU allows an unprivileged remote attacker to download various files EPSS 0.6%CVE-2022-28283MEDIUMThe sourceMapURL feature in devtools was missing security checks that would have allowed a webpage to attempt to include local files or otheEPSS 0.6%CVE-2026-6418MEDIUMPaperCut NG/MF: Path Traversal in Shared Account SynchronizationEPSS 0.6%