Fallos del tipo CWE-552

365 resultados

Arquivos ou diretórios acessíveis a partes externas

Ocorre quando arquivos ou diretórios sensíveis são deixados com permissões inadequadas, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo que deveria estar protegido. O erro típico é confiar em permissões padrão do sistema ou definir chmod/ACL incorretamente, expondo dados críticos como credenciais, configurações ou código.

Ejemplo

Um aplicativo salva chaves SSH ou tokens de API em ~/.ssh/config ou /etc/app/secrets.conf com permissão 644 (legível por qualquer usuário), ou um servidor web expõe um diretório de backup (.bak, .sql) sem autenticação. Um atacante local ou remoto consegue acessar diretamente esses arquivos e comprometer a segurança.

Cómo mitigar

Defina permissões restritivas no momento da criação (umask correto, chmod 600 para arquivos sensíveis, 700 para diretórios) e use ACLs/SELinux quando necessário. Valide permissões em testes, esconda backups e arquivos temporários fora do diretório web, e implemente verificações de acesso no código antes de servir qualquer recurso.

CVE-2025-66689MEDIUMA path traversal vulnerability exists in Zen MCP Server before 9.8.2 that allows authenticated attackers to read arbitrary files on the systEPSS 0.6%CVE-2023-23365HIGHMusic StationEPSS 0.6%CVE-2023-23366HIGHMusic StationEPSS 0.6%CVE-2023-3712MEDIUMPotential user privilege escalationEPSS 0.6%CVE-2024-34066HIGHArbitrary File Write/Read in Pterodactyl wingsEPSS 0.5%CVE-2023-32226HIGH Sysaid - CWE-552: Files or Directories Accessible to External PartiesEPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2024-5045MEDIUMSourceCodester Online Birth Certificate Management System admin file accessEPSS 0.5%CVE-2026-59703HIGHrepomix - Local File Inclusion via file:// URL Scheme in Git Clone EndpointEPSS 0.5%CVE-2025-4909MEDIUMSourceCodester Client Database Management System exposure of information through directory listingEPSS 0.5%CVE-2024-2052HIGH CWE-552: Files or Directories Accessible to External Parties vulnerability exists that could allow unauthenticated files and logs exfiltratEPSS 0.5%CVE-2026-63042HIGHApache InLong: Missing authorization on DataNode management endpointsEPSS 0.5%CVE-2024-49756MEDIUMAshPostgres empty, atomic, non-bulk actions, policy bypass for side-effects vulnerability.EPSS 0.5%CVE-2026-63040HIGHApache InLong: Missing authorization in StreamSource forceDeleteEPSS 0.5%CVE-2024-6421HIGHPepperl+Fuchs: Incorrectly configured FTP-Server in OIT ProductsEPSS 0.5%CVE-2023-20235MEDIUMA vulnerability in the on-device application development workflow feature for the Cisco IOx application hosting infrastructure in Cisco IOS EPSS 0.5%CVE-2024-3913MEDIUMPhoenix Contact: Start sequence allows attack during the boot processEPSS 0.5%CVE-2026-57990HIGHMicrosoft Edge (Chromium-based) Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-11965MEDIUMIn Eclipse Vert.x versions [4.0.0, 4.5.21] and [5.0.0, 5.0.4], a StaticHandler configuration for restricting access to hidden files fails toEPSS 0.5%CVE-2023-37551MEDIUMCODESYS Files or Directories Accessible to External Parties in CmpAppEPSS 0.5%