Falhas do tipo CWE-276

953 resultados

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, registro, objeto) é criado com permissões padrão que são muito permissivas, permitindo acesso não autorizado. O código não define explicitamente permissões restritivas, deixando o sistema usar padrões inseguros que muitas vezes permitem leitura ou escrita por usuários não previstos.

Exemplo

Um aplicativo cria um arquivo de configuração com credenciais em /tmp/config.ini sem definir permissões — o sistema deixa o arquivo legível por qualquer usuário local (644), expondo senhas. Ou um diretório de upload recebe 777 como padrão, permitindo que qualquer pessoa execute scripts maliciosos nele.

Como mitigar

Sempre defina permissões explícitas e restritivas no momento da criação (umask 0077 para sensíveis, validar permissões em código). Para arquivos com secrets, use 0600 (apenas proprietário); para diretórios de aplicação, 0755 no máximo. Valide periodicamente permissões em produção e documente o modelo de acesso esperado.

CVE-2022-36391MEDIUMIncorrect default permissions for the Intel(R) NUC Pro Software Suite before version 2.0.0.3 may allow an authenticated user to potentially EPSS 0.1%CVE-2023-22440MEDIUMIncorrect default permissions in the Intel(R) SCS Add-on software installer for Microsoft SCCM all versions may allow an authenticated user EPSS 0.1%CVE-2023-28079HIGH PowerPath for Windows, versions 7.0, 7.1 & 7.2 contains Insecure File and Folder Permissions vulnerability. A regular user (non-admin) can EPSS 0.1%CVE-2023-27382MEDIUMIncorrect default permissions in the Audio Service for some Intel(R) NUC P14E Laptop Element software for Windows 10 before version 1.0.0.15EPSS 0.1%CVE-2022-30338MEDIUMIncorrect default permissions in the Intel(R) VROC software before version 7.7.6.1003 may allow an authenticated user to potentially enable EPSS 0.1%CVE-2024-34018MEDIUMSensitive information disclosure due to insecure folder permissions. The following products are affected: Acronis Snap Deploy (Windows) befoEPSS 0.1%CVE-2025-4081MEDIUMTCC Bypass via Dylib Substitution in DaVinci ResolveEPSS 0.1%CVE-2023-46270LOWMacPaw The Unarchiver before 4.3.6 contains vulnerability related to missing quarantine attributes for extracted items.EPSS 0.1%CVE-2026-32680HIGHThe installer of RATOC RAID Monitoring Manager for Windows allows to customize the installation folder. If the installation folder is customEPSS 0.1%CVE-2025-58713MEDIUMRhpam: privilege escalation via excessive /etc/passwd permissionsEPSS 0.1%CVE-2025-57854MEDIUMOsus-operator: privilege escalation via excessive /etc/passwd permissionsEPSS 0.1%CVE-2024-22430MEDIUM Dell PowerScale OneFS versions 8.2.x through 9.6.0.x contains an incorrect default permissions vulnerability. A local low privileges maliciEPSS 0.1%CVE-2023-29081MEDIUMInstallShield Symlink Vulnerability Affecting Suite Project SetupsEPSS 0.1%CVE-2025-24788MEDIUMSnowflake Connector for .NET has weak temporary files permissionsEPSS 0.1%CVE-2026-48190LOWIncorrect handling of permissions in External Interface Config Item List moduleEPSS 0.1%CVE-2024-51765MEDIUMA security vulnerability has been identified in HPE Cray Data Virtualization Service (DVS). Depending on configuration, this vulnerability mEPSS 0.1%CVE-2024-10183MEDIUMArbitrary File Write Vulnerability in Jamf Remote Assist Leading to Privilege EscalationEPSS 0.1%CVE-2025-15642MEDIUMNetskope Client Service Insufficient Access ControlsEPSS 0.1%CVE-2024-51764MEDIUMA security vulnerability has been identified in HPE Data Management Framework (DMF) Suite (CXFS). Depending on configuration, this vulnerabiEPSS 0.1%CVE-2026-48191LOWWrong Permission Handling in Document Search Article Meta FiltersEPSS 0.1%