Falhas do tipo CWE-276

953 resultados

Permissões padrão incorretas

Ocorre quando um recurso (arquivo, diretório, registro, objeto) é criado com permissões padrão que são muito permissivas, permitindo acesso não autorizado. O código não define explicitamente permissões restritivas, deixando o sistema usar padrões inseguros que muitas vezes permitem leitura ou escrita por usuários não previstos.

Exemplo

Um aplicativo cria um arquivo de configuração com credenciais em /tmp/config.ini sem definir permissões — o sistema deixa o arquivo legível por qualquer usuário local (644), expondo senhas. Ou um diretório de upload recebe 777 como padrão, permitindo que qualquer pessoa execute scripts maliciosos nele.

Como mitigar

Sempre defina permissões explícitas e restritivas no momento da criação (umask 0077 para sensíveis, validar permissões em código). Para arquivos com secrets, use 0600 (apenas proprietário); para diretórios de aplicação, 0755 no máximo. Valide periodicamente permissões em produção e documente o modelo de acesso esperado.

CVE-2025-46185MEDIUMAn Insecure Permission vulnerability in pgcodekeeper 10.12.0 allows a local attacker to obtain sensitive information via the plaintext storaEPSS 0.1%CVE-2024-27461MEDIUMIncorrect default permissions in software installer for Intel(R) MAS (GUI) may allow an authenticated user to potentially enable denial of sEPSS 0.1%CVE-2024-13972HIGHA vulnerability related to registry permissions in the Intercept X for Windows updater prior to Core Agent version 2024.3.2 can lead to a loEPSS 0.1%CVE-2025-32091HIGHIncorrect default permissions in some firmware for the Intel(R) Arc(TM) B-series GPUs within Ring 1: Device Drivers may allow an escalation EPSS 0.1%CVE-2026-25931HIGHvscode-spell-checker has a workspace-trust bypass Code ExecutionEPSS 0.1%CVE-2025-39201MEDIUMA vulnerability exists in MicroSCADA X SYS600 product. If exploited this could allow a local unauthenticated attacker to tamper a system filEPSS 0.1%CVE-2025-55111MEDIUMBMC Control-M/Agent insecure default file permissionsEPSS 0.1%CVE-2024-34012MEDIUMLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cloud Manager (Windows) before bEPSS 0.1%CVE-2025-36857LOWRapid7 Appspider Broken Access Control VulnerabilityEPSS 0.1%CVE-2024-25958MEDIUMDell Grab for Windows, versions up to and including 5.0.4, contain Weak Application Folder Permissions vulnerability. A local authenticated EPSS 0.1%CVE-2025-10231HIGHN-central Incorrect Default Permissions could lead to Privilege EscalationEPSS 0.1%CVE-2026-24063HIGHWorld-writable uninstall script executed as root in Arturia Software CenterEPSS 0.1%CVE-2025-32749MEDIUMDell PowerFlex Manager, version(s) <=4.6.2, contain(s) an Exposure of Information Through Directory Listing vulnerability. An unauthenticateEPSS 0.1%CVE-2025-48959MEDIUMLocal privilege escalation due to insecure file permissions. The following products are affected: Acronis Cyber Protect Cloud Agent (WindowsEPSS 0.1%CVE-2025-64724MEDIUMArduino IDE for macOS has Insecure File PermissionsEPSS 0.1%CVE-2025-53945HIGHapko has incorrect permission (0666) in /etc/ld.so.cache and other filesEPSS 0.1%CVE-2025-64723MEDIUMArduino IDE for macOS has TCC Bypass via Dynamic Library InjectionEPSS 0.1%CVE-2025-1699LOWAn incorrect default permissions vulnerability was reported in the MotoSignature application that could result in unauthorized access.EPSS 0.1%CVE-2024-6476MEDIUMGee-netics, member of the AXIS Camera Station Pro Bug Bounty Program has found that it is possible for a non-admin user to gain system priviEPSS 0.1%CVE-2025-24826MEDIUMLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Snap Deploy (Windows) before buiEPSS 0.1%