Falhas do tipo CWE-250

371 resultados

Execução com privilégios desnecessários

A aplicação ou processo executa com mais permissões (root, admin, service account privilegiado) do que realmente precisa para suas funções. Quando explorada, uma vulnerabilidade no código ganha acesso elevado, permitindo ao atacante comprometer todo o sistema ou dados sensíveis que só aquele nível de privilégio poderia acessar.

Exemplo

Um serviço web que apenas lê arquivos de configuração e envia emails roda como root. Uma injeção SQL nesse serviço não daria acesso apenas ao banco de dados, mas permitiria ao atacante criar usuários do SO, desabilitar firewalls ou acessar qualquer arquivo do servidor.

Como mitigar

Execute sempre com o menor nível de privilégio necessário — crie contas de serviço dedicadas e sem permissões administrativas. Revise regularmente as permissões de cada processo ou daemon em produção e remova acessos que não são estritamente usados.

CVE-2024-0084HIGHCVEEPSS 0.2%CVE-2024-35142HIGHIBM Security Verify Access privilege escalationEPSS 0.2%CVE-2026-1346CRITICALSecurity Vulnerabilities have been found in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.2%CVE-2024-35141HIGHIBM Security Verify Access privilege escalationEPSS 0.2%CVE-2025-43487MEDIUMPoly Clariti Manager - Multiple Security VulnerabilitiesEPSS 0.2%CVE-2026-12027CRITICALInappropriate implementation in Headless in Google Chrome prior to 149.0.7827.115 allowed a remote attacker who had compromised the rendererEPSS 0.2%CVE-2025-1951HIGHIBM Hardware Management Console - Power Systems command executionEPSS 0.2%CVE-2025-0921MEDIUMInformation Tampering Vulnerability in Multiple Services of GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, IoTWorX, MC Works64, GENESIS, GENESIS32, and BizVizEPSS 0.2%CVE-2025-0416HIGHValmet DNA Local privilege escalation through insecure DCOM configurationEPSS 0.2%CVE-2025-55077MEDIUMTyler Technologies ERP Pro 9 SaaS application escapeEPSS 0.2%CVE-2026-8933HIGHsnap-confine Local Privilege Escalation via Capabilities Misconfiguration or Flaw in Execution Environment SetupEPSS 0.2%CVE-2025-61909MEDIUMIcinga 2 signals sent as root to processes based on PID file written by the Icinga 2 daemon userEPSS 0.2%CVE-2026-1680HIGHLocal Privilege Escalation in Local Admin ServiceEPSS 0.2%CVE-2024-52799HIGHArgo Workflows Chart: Excessive Privileges in Workflow RoleEPSS 0.2%CVE-2021-38118MEDIUMPossible Local Privilege Escalation Vulnerability in OpenText iManagerEPSS 0.2%CVE-2022-24113Local privilege escalation due to excessive permissions assigned to child processesEPSS 0.2%CVE-2021-0256MEDIUMJunos OS: mosquitto Local Privilege Escalation vulnerability in SUID binariesEPSS 0.2%CVE-2024-21924HIGHSMM callout vulnerability within the AmdPlatformRasSspSmm driver could allow a ring 0 attacker to modify boot services handlers, potentiallyEPSS 0.2%CVE-2024-11075HIGHSICK Incoming Goods Suite privilege escalation vulnerabilityEPSS 0.2%CVE-2025-57780HIGHF5OS VulnerabilityEPSS 0.2%