Falhas do tipo CWE-378
46 resultadosCriação de arquivo temporário com permissões inseguras
A aplicação cria arquivos temporários com permissões de leitura/escrita abertas para outros usuários do sistema. Um atacante local pode ler dados sensíveis ou sobrescrever o arquivo antes que a aplicação o use, causando execução de código ou vazamento de informação.
Um programa cria um arquivo temp em /tmp com chmod 666 para armazenar uma chave API durante processamento. Outro usuário no mesmo sistema lê o arquivo e obtém a credencial, ou substitui o arquivo por um malicioso que será processado em seguida.
Use funções seguras como mktemp() ou tempfile.NamedTemporaryFile() (Python) que já criam arquivos com modo 0600 (apenas o dono lê/escreve). Nunca use hardcoded paths em /tmp — deixe o SO escolher um diretório seguro. Valide permissões imediatamente após criação e delete o arquivo assim que terminar.