Falhas do tipo CWE-266

1.155 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2021-1416MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilitiesEPSS 0.9%CVE-2025-8181HIGHTOTOLINK N600R/X2000R FTP Service vsftpd.conf least privilege violationEPSS 0.9%CVE-2024-50550HIGHWordPress LiteSpeed Cache plugin <= 6.5.1 - Privilege Escalation vulnerabilityEPSS 0.9%CVE-2023-4153HIGHBAN Users <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) Settings Update & Privilege EscalationEPSS 0.9%CVE-2024-11860MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php improper authorizationEPSS 0.9%CVE-2026-15270HIGHD-link DIR-823G Web boa.conf least privilege violationEPSS 0.9%CVE-2022-3876MEDIUMClick Studios Passwordstate API authorizationEPSS 0.9%CVE-2026-5215MEDIUMD-Link DNS-1550-04 network_mgr.cgi cgi_get_ipv6 access controlEPSS 0.8%CVE-2024-2409CRITICALMasterStudy LMS <= 3.3.1 - Unauthenticated Privilege Escalation via stm_lms_register AJAX ActionEPSS 0.8%CVE-2025-1226MEDIUMywoa setup.jsp improper authorizationEPSS 0.8%CVE-2025-2995MEDIUMTenda FH1202 Web Management Interface SysToolChangePwd access controlEPSS 0.8%CVE-2024-13103MEDIUMD-Link DIR-816 A2 Virtual Service form2AddVrtsrv.cgi access controlEPSS 0.8%CVE-2024-13067MEDIUMCodeAstro Online Food Ordering System All Users Page all_users.php access controlEPSS 0.8%CVE-2023-2485MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.8%CVE-2022-4272MEDIUMFeMiner wms unrestricted uploadEPSS 0.8%CVE-2025-2996MEDIUMTenda FH1202 Web Management Interface SysToolDDNS access controlEPSS 0.8%CVE-2024-13105MEDIUMD-Link DIR-816 A2 DHCPD Setting form2Dhcpd.cgi access controlEPSS 0.8%CVE-2024-13102MEDIUMD-Link DIR-816 A2 DDNS Service access controlEPSS 0.8%CVE-2021-40123MEDIUMCisco Identity Services Engine File Download VulnerabilityEPSS 0.8%CVE-2022-4273HIGHSourceCodester Human Resource Management System Content-Type employee.php unrestricted uploadEPSS 0.8%