Falhas do tipo CWE-276

952 resultados

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, registro, objeto) é criado com permissões padrão que são muito permissivas, permitindo acesso não autorizado. O código não define explicitamente permissões restritivas, deixando o sistema usar padrões inseguros que muitas vezes permitem leitura ou escrita por usuários não previstos.

Exemplo

Um aplicativo cria um arquivo de configuração com credenciais em /tmp/config.ini sem definir permissões — o sistema deixa o arquivo legível por qualquer usuário local (644), expondo senhas. Ou um diretório de upload recebe 777 como padrão, permitindo que qualquer pessoa execute scripts maliciosos nele.

Como mitigar

Sempre defina permissões explícitas e restritivas no momento da criação (umask 0077 para sensíveis, validar permissões em código). Para arquivos com secrets, use 0600 (apenas proprietário); para diretórios de aplicação, 0755 no máximo. Valide periodicamente permissões em produção e documente o modelo de acesso esperado.

CVE-2025-24234HIGHThis issue was addressed by removing the vulnerable code. This issue is fixed in macOS Sequoia 15.4, macOS Sonoma 14.7.5, macOS Ventura 13.7EPSS 0.3%CVE-2025-13025HIGHIncorrect boundary conditions in the Graphics: WebGPU componentEPSS 0.3%CVE-2019-3687MEDIUM"easy" permission profile allows everyone execute dumpcap and read all network trafficEPSS 0.3%CVE-2022-45793MEDIUMExecutable files writable by low-privileged users in Omron Sysmac StudioEPSS 0.3%CVE-2022-28702MEDIUMe-Design - Multiple vulnerabilitiesEPSS 0.3%CVE-2024-1155HIGHIncorrect permissions for shared NI SystemLink Elixir based servicesEPSS 0.3%CVE-2026-57924MEDIUMIn JetBrains YouTrack before 2026.2.16593 default role configuration exposed excessive user profile detailsEPSS 0.3%CVE-2024-21958HIGHIncorrect default permissions in the AMD Provisioning Console installation directory could allow an attacker to achieve privilege escalationEPSS 0.3%CVE-2023-32351A logic issue was addressed with improved checks. This issue is fixed in iTunes 12.12.9 for Windows. An app may be able to gain elevated priEPSS 0.3%CVE-2024-21957HIGHIncorrect default permissions in the AMD Management Console installation directory could allow an attacker to achieve privilege escalation pEPSS 0.3%CVE-2013-0266MEDIUMPuppetlabs-cinder: packstack: openstack: puppetlabs-cinder: information disclosure of openstack administrative passwords due to world-readable configuration files.EPSS 0.3%CVE-2020-10606In OSIsoft PI System multiple products and versions, a local attacker can exploit incorrect permissions set by affected PI System software. EPSS 0.3%CVE-2024-27180MEDIUMTOCTOU vulnerabilityEPSS 0.3%CVE-2026-30811HIGHMissing Authorization in Configuration Ajax Endpoint leads to Information DisclosureEPSS 0.3%CVE-2024-46894MEDIUMA vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 3). The affected application does not properly validate autEPSS 0.3%CVE-2024-21122MEDIUMVulnerability in the PeopleSoft Enterprise HCM Shared Components product of Oracle PeopleSoft (component: Text Catalog). The supported verEPSS 0.3%CVE-2021-25317LOWcups: ownership of /var/log/cups allows the lp user to create files as rootEPSS 0.3%CVE-2023-25645HIGHThere is a permission and access control vulnerability in some ZTE AndroidTV STBs. Due to improper permission settings, non-privileged appliEPSS 0.3%CVE-2025-21532HIGHVulnerability in the Oracle Analytics Desktop product of Oracle Analytics (component: Install). Supported versions that are affected are PrEPSS 0.3%CVE-2025-55132LOWA flaw in Node.js's permission model allows a file's access and modification timestamps to be changed via `futimes()` even when the process EPSS 0.3%