Fallos del tipo CWE-732

792 resultados

Permissões inadequadas em recurso crítico de segurança

A aplicação ou sistema define permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários não autorizados leiam ou modifiquem dados sensíveis. Isso expõe segredos (chaves API, senhas, tokens), permite alteração de configurações críticas ou compromete a integridade do sistema.

Ejemplo

Um arquivo de configuração contendo credenciais de banco de dados é criado com permissões 644 (leitura global) em vez de 600, permitindo que qualquer usuário do sistema leia as credenciais. Ou um diretório com chaves privadas SSH é criado com permissões 777, deixando-o acessível e modificável por todos.

Cómo mitigar

Defina permissões restritivas no momento da criação (umask 0077 para arquivos sensíveis, chmod 600 para segredos). Revise e audite permissões de recursos críticos regularmente, especialmente após deploy. Use controle de acesso baseado em papéis (RBAC) e aplique o princípio do menor privilégio.

CVE-2025-59866LOWThe HCL DFMPro, DFXAnalytics and DFXServer installers are affected by ‘Insecure file permissions Leading to Privilege Escalation’ vulnerabilEPSS 0.1%CVE-2026-91800HIGHFoxit PDF Editor installer local privilege escalationEPSS 0.1%CVE-2025-15037MEDIUMAn Incorrect Permission Assignment vulnerability exists in the ASUS Business System Control Interface driver. This vulnerability can be trigEPSS 0.1%CVE-2022-33695MEDIUMUse of improper permission in InputManagerService prior to SMR Jul-2022 Release 1 allows unauthorized access to the service.EPSS 0.1%CVE-2026-0541MEDIUMACAP applications can gain elevated privileges due to improper input validation during the installation process, potentially leading to privEPSS 0.1%CVE-2025-3395HIGHIncorrect Permission Assignment for Critical Resource, Cleartext Storage of Sensitive Information vulnerability in ABB Automation Builder.ThEPSS 0.1%CVE-2026-54327LOWPi: Race condition in auth.json writes could expose stored credentialsEPSS 0.1%CVE-2021-43613MEDIUMSysPasswordDxe: Password hashes are exposed in runtime UEFI variables, leading to escalation of privilegeEPSS 0.1%CVE-2026-50267MEDIUMSteeltoe: TLS private keys written to /tmp with default permissions, never deletedEPSS 0.1%CVE-2023-21142—In multiple files, there is a possible way to access traces in the dev mode due to a permissions bypass. This could lead to local informatioEPSS 0.1%CVE-2022-0247HIGHWrite access to VMO data through copy-on-write in FuchsiaEPSS 0.1%CVE-2026-82164HIGHDell Trusted Device Client, versions prior to 8.1.359.0, contain an Incorrect Permission Assignment for Critical Resource vulnerability. A lEPSS —