Falhas do tipo CWE-250

371 resultados

Execução com privilégios desnecessários

A aplicação ou processo executa com mais permissões (root, admin, service account privilegiado) do que realmente precisa para suas funções. Quando explorada, uma vulnerabilidade no código ganha acesso elevado, permitindo ao atacante comprometer todo o sistema ou dados sensíveis que só aquele nível de privilégio poderia acessar.

Exemplo

Um serviço web que apenas lê arquivos de configuração e envia emails roda como root. Uma injeção SQL nesse serviço não daria acesso apenas ao banco de dados, mas permitiria ao atacante criar usuários do SO, desabilitar firewalls ou acessar qualquer arquivo do servidor.

Como mitigar

Execute sempre com o menor nível de privilégio necessário — crie contas de serviço dedicadas e sem permissões administrativas. Revise regularmente as permissões de cada processo ou daemon em produção e remova acessos que não são estritamente usados.

CVE-2024-47120MEDIUMIBM Security Verify Information Queue code executionEPSS 0.2%CVE-2026-46748HIGHA vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). The affected system includes a binary that is configureEPSS 0.2%CVE-2026-22008LOWVulnerability in Oracle Java SE (component: Libraries). The supported version that is affected is Oracle Java SE: 25.0.1. Difficult to expEPSS 0.2%CVE-2021-0255MEDIUMJunos OS: ethtraceroute Local Privilege Escalation vulnerability in SUID binariesEPSS 0.2%CVE-2025-58431MEDIUMZimaOS reads arbitrary files using localhost calls to File API DownloadEPSS 0.2%CVE-2022-38695HIGHIn BootRom, there's a possible unchecked command index. This could lead to local escalation of privilege with no additional execution privilEPSS 0.2%CVE-2023-20210MEDIUMA vulnerability in Cisco BroadWorks could allow an authenticated, local attacker to elevate privileges to the root user on an affected devicEPSS 0.2%CVE-2024-48837HIGHDell SmartFabric OS10 Software, version(s) 10.5.6.x, 10.5.5.x, 10.5.4.x, 10.5.3.x, contain(s) an Execution with Unnecessary Privileges vulneEPSS 0.2%CVE-2022-3088HIGHUC-8100A-ME-T System Image: Versions v1.0 to v1.6, UC-2100 System Image: Versions v1.0 to v1.12, UC-2100-W System Image: Versions v1.0 to v EPSS 0.2%CVE-2022-30695Local privilege escalation due to excessive permissions assigned to child processesEPSS 0.2%CVE-2024-8781HIGHContainer Escape Vulnerability in TR7's Application Security Platform (ASP)EPSS 0.2%CVE-2025-36356CRITICALIBM Security Verify Access privilege escalationEPSS 0.2%CVE-2026-83534MEDIUMPostgreSQL Anonymizer: Privilege escalation to superuser via anon.anonymize_database_parallel()EPSS 0.2%CVE-2023-38641HIGHA vulnerability has been identified in SICAM TOOLBOX II (All versions < V07.10). The affected application's database service is executed as EPSS 0.2%CVE-2026-55225HIGHStrimzi: Cross-namespace privilege escalation via `Kafka.spec.entityOperator`EPSS 0.2%CVE-2022-41290HIGHIBM AIX privilege escalationEPSS 0.2%CVE-2025-3364MEDIUMHGiga PowerStation - Chroot EscapeEPSS 0.2%CVE-2024-50590HIGHLocal Privilege Escalation via Weak Service Binary PermissionsEPSS 0.2%CVE-2025-3925HIGHBrightSign Players Execution with Unnecessary PrivilegesEPSS 0.2%CVE-2025-20185LOWCisco Secure Email and Web Manager, Secure Email Gateway, and Secure Web Appliance Privilege Escalation VulnerabilityEPSS 0.2%