Falhas do tipo CWE-250

372 resultados

Execução com privilégios desnecessários

A aplicação ou processo executa com mais permissões (root, admin, service account privilegiado) do que realmente precisa para suas funções. Quando explorada, uma vulnerabilidade no código ganha acesso elevado, permitindo ao atacante comprometer todo o sistema ou dados sensíveis que só aquele nível de privilégio poderia acessar.

Exemplo

Um serviço web que apenas lê arquivos de configuração e envia emails roda como root. Uma injeção SQL nesse serviço não daria acesso apenas ao banco de dados, mas permitiria ao atacante criar usuários do SO, desabilitar firewalls ou acessar qualquer arquivo do servidor.

Como mitigar

Execute sempre com o menor nível de privilégio necessário — crie contas de serviço dedicadas e sem permissões administrativas. Revise regularmente as permissões de cada processo ou daemon em produção e remova acessos que não são estritamente usados.

CVE-2025-22890MEDIUMExecution with unnecessary privileges issue exists in Defense Platform Home Edition Ver.3.9.51.x and earlier. If an attacker performs a specEPSS 0.2%CVE-2020-26074HIGHCisco SD-WAN vManage Privilege Escalation VulnerabilityEPSS 0.2%CVE-2022-22239HIGHJunos OS Evolved: The ssh CLI command always runs as root which can lead to privilege escalationEPSS 0.2%CVE-2024-49804HIGHIBM Security Verify Access Appliance privilege escalationEPSS 0.2%CVE-2023-34118HIGHImproper privilege management in Zoom Rooms for Windows before version 5.14.5 may allow an authenticated user to enable an escalation of priEPSS 0.2%CVE-2024-12673HIGHAn improper privilege vulnerability was reported in a BIOS customization feature of Lenovo Vantage on SMB notebook devices which could allowEPSS 0.2%CVE-2026-21882HIGHtheshit's Improper Privilege Dropping Allows Local Privilege Escalation via Command Re-executionEPSS 0.2%CVE-2025-58432MEDIUMZimaOS Privilege Escalation using localhost calls to File API UploadEPSS 0.2%CVE-2024-36398HIGHA vulnerability has been identified in SINEC NMS (All versions < V3.0). The affected application executes a subset of its services as `NT AUEPSS 0.2%CVE-2026-14985HIGHCVE-2026-14985EPSS 0.2%CVE-2024-31890HIGHIBM i privilege escalationEPSS 0.2%CVE-2025-1411HIGHIBM Security Verify Directory Container command executionEPSS 0.2%CVE-2024-47978HIGHDell NativeEdge, version(s) 2.1.0.0, contain(s) an Execution with Unnecessary Privileges vulnerability. A low privileged attacker with localEPSS 0.2%CVE-2024-5623MEDIUMUntrusted search path vulnerability in B&R APROLEPSS 0.2%CVE-2024-5622HIGHUntrusted search path vulnerability in the AprolConfigureCCServices of B&R APROLEPSS 0.2%CVE-2026-23561CRITICALMultiple RBAC issues in XAPIEPSS 0.2%CVE-2024-6030HIGHTesla Model S oFono Unnecessary Privileges Sandbox Escape VulnerabilityEPSS 0.2%CVE-2026-42486CRITICALMultiple RBAC issues in XAPIEPSS 0.2%CVE-2026-23562CRITICALMultiple RBAC issues in XAPIEPSS 0.2%CVE-2026-23560CRITICALMultiple RBAC issues in XAPIEPSS 0.2%