Falhas do tipo CWE-379

66 resultados

Criação de arquivo temporário em diretório com permissões inseguras

A aplicação cria arquivos temporários em um diretório onde outros usuários do sistema podem ler, modificar ou deletar esses arquivos. Um atacante local pode interceptar dados sensíveis (como chaves criptográficas ou tokens) armazenados nesses temporários, ou substituir o conteúdo antes da aplicação usá-lo, levando a execução de código malicioso ou vazamento de informação.

Exemplo

Um servidor cria um arquivo `/tmp/cache_token_12345` com permissões 644 (legível para todos) para armazenar tokens de autenticação. Um usuário não-privilegiado lê esse arquivo e rouba a credencial. Ou substitui o conteúdo por um payload malicioso que será processado depois pela aplicação.

Como mitigar

Use APIs seguras que criam temporários com permissões restritas (modo 0600) automaticamente, como `tempfile.NamedTemporaryFile()` em Python ou `mktemp -d` com umask correto em shell. Se precisar usar `/tmp`, valide explicitamente o dono e permissões do arquivo antes de qualquer operação, e prefira locais dentro da home do usuário ou diretórios dedicados com controle de acesso.

CVE-2021-40776MEDIUMAdobe Lightroom Classic DLL Hijacking Local Privilege Escalation VulnerabilityEPSS 0.5%CVE-2021-36002MEDIUMAdobe Captivate Installer Creation of Temporary File In Directory With Incorrect Permissions Could Lead To Privilege EscalationEPSS 0.5%CVE-2021-28633MEDIUMAdobe Creative Cloud Installer Arbitrary File WriteEPSS 0.5%CVE-2021-28613HIGHAdobe Creative Cloud Arbitrary File Overwrite VulnerabilityEPSS 0.5%CVE-2021-28623MEDIUMAdobe Premiere Elements Privilege Escalation VulnerabilityEPSS 0.5%CVE-2021-28597MEDIUMAdobe Photoshop Elements Privilege Escalation Vulnerability - symbolic linkEPSS 0.5%CVE-2013-1815MEDIUMPackstack: red hat openstack: packstack: unauthorized system modification via insecure answer file creationEPSS 0.5%CVE-2019-25677MEDIUMWinRAR 5.61 Denial of Service via Malformed Language FileEPSS 0.4%CVE-2021-21363MEDIUMGenerator Web Application: Local Privilege Escalation Vulnerability via System Temp DirectoryEPSS 0.4%CVE-2023-21611HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalationEPSS 0.4%CVE-2023-21612HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalation EPSS 0.4%CVE-2023-49797HIGHLocal Privilege Escalation in pyinstaller on WindowsEPSS 0.3%CVE-2026-69482HIGHWindows Error Reporting Tampering VulnerabilityEPSS 0.3%CVE-2025-21162MEDIUMPhotoshop Elements | Creation of Temporary File in Directory with Incorrect Permissions (CWE-379)EPSS 0.3%CVE-2024-9950HIGHAbuse of Unauthenticated Compliance Recheck in SecureConnectorEPSS 0.3%CVE-2023-3972HIGHInsights-client: unsafe handling of temporary files and directoriesEPSS 0.3%CVE-2025-27148HIGHGradle vulnerable to local privilege escalation through system temporary directoryEPSS 0.2%CVE-2026-12555HIGHHP Easy Start for macOS - Security UpdateEPSS 0.2%CVE-2021-31411MEDIUMInsecure temporary directory usage in frontend build functionality of Vaadin 14 and 15-19EPSS 0.2%CVE-2025-10279HIGHPrivilege Escalation in mlflow/mlflowEPSS 0.2%