Falhas do tipo CWE-276

952 resultados

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, registro, objeto) é criado com permissões padrão que são muito permissivas, permitindo acesso não autorizado. O código não define explicitamente permissões restritivas, deixando o sistema usar padrões inseguros que muitas vezes permitem leitura ou escrita por usuários não previstos.

Exemplo

Um aplicativo cria um arquivo de configuração com credenciais em /tmp/config.ini sem definir permissões — o sistema deixa o arquivo legível por qualquer usuário local (644), expondo senhas. Ou um diretório de upload recebe 777 como padrão, permitindo que qualquer pessoa execute scripts maliciosos nele.

Como mitigar

Sempre defina permissões explícitas e restritivas no momento da criação (umask 0077 para sensíveis, validar permissões em código). Para arquivos com secrets, use 0600 (apenas proprietário); para diretórios de aplicação, 0755 no máximo. Valide periodicamente permissões em produção e documente o modelo de acesso esperado.

CVE-2022-47040HIGHAn issue in ASKEY router RTF3505VW-N1 BR_SV_g000_R3505VMN1001_s32_7 allows attackers to escalate privileges via running the tcpdump command EPSS 0.3%CVE-2022-1109MEDIUMAn incorrect default permissions vulnerability in Lenovo Leyun cloud music application could allow denial of service.EPSS 0.3%CVE-2020-25245A vulnerability has been identified in DIGSI 4 (All versions < V4.94 SP1 HF 1). Several folders in the %PATH% are writeable by normal users.EPSS 0.3%CVE-2026-6823HIGHHKUDS OpenHarness Insecure Default Remote Channel AllowlistEPSS 0.3%CVE-2025-27926MEDIUMIn Nintex Automation 5.6 and 5.7 before 5.8, the K2 SmartForms Designer folder has configuration files (web.config) containing passwords thaEPSS 0.3%CVE-2023-29733The Lock Master app 2.2.4 for Android allows unauthorized apps to modify the values in its SharedPreference files. These files hold data thaEPSS 0.3%CVE-2018-7533An Incorrect Default Permissions issue was discovered in OSIsoft PI Data Archive versions 2017 and prior. Insecure default configuration mayEPSS 0.3%CVE-2019-3688MEDIUMsquid: /usr/sbin/pinger packaged with wrong permissionEPSS 0.3%CVE-2025-43519HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.3, macOS Sonoma 14.8.3, macOS TahoEPSS 0.3%CVE-2026-52766CRITICALYesWiki: Unauthenticated arbitrary page deletion via `{{erasespamedcomments}}` actionEPSS 0.3%CVE-2025-8672MEDIUMTCC Bypass via Inherited Permissions in Bundled Interpreter in GIMP.appEPSS 0.3%CVE-2024-46544MEDIUMApache Tomcat Connectors: mod_jk: local users can view and modify configurationEPSS 0.3%CVE-2022-31244HIGHNokia OneNDS 17r2 has Insecure Permissions vulnerability that allows for privilege escalation.EPSS 0.3%CVE-2020-7527Incorrect Default Permission vulnerability exists in SoMove (V2.8.1) and prior which could cause elevation of privilege and provide full accEPSS 0.3%CVE-2024-43430MEDIUMMoodle: lack of access control when using external methods for quiz overridesEPSS 0.3%CVE-2022-46761HIGHThe system has a vulnerability that may cause dynamic hiding and restoring of app icons.Successful exploitation of this vulnerability may caEPSS 0.3%CVE-2024-34474HIGHClario through 2024-04-11 for Desktop has weak permissions for %PROGRAMDATA%\Clario and tries to load DLLs from there as SYSTEM.EPSS 0.3%CVE-2025-15337MEDIUMTanium addressed an incorrect default permissions vulnerability in Patch.EPSS 0.3%CVE-2025-15338MEDIUMTanium addressed an incorrect default permissions vulnerability in Partner Integration.EPSS 0.3%CVE-2017-12699An Incorrect Default Permissions issue was discovered in AzeoTech DAQFactory versions prior to 17.1. Local, non-administrative users may be EPSS 0.3%