Falhas do tipo CWE-552

365 resultados

Arquivos ou diretórios acessíveis a terceiros

A aplicação ou servidor expõe arquivos ou diretórios com permissões insuficientes, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo sensível. O risco varia desde exposição de dados confidenciais até execução de código malicioso, dependendo do que está exposto e das permissões concedidas.

Exemplo

Um servidor web servindo a pasta /uploads com permissões 777, onde backup de banco de dados ou chaves privadas ficam armazenadas. Qualquer pessoa com acesso à rede (ou internet, se o servidor estiver exposto) consegue baixar esses arquivos. Outro cenário: arquivo de configuração com credenciais legível por todos em /etc/app/config.txt.

Como mitigar

Implemente o princípio do menor privilégio: defina permissões de arquivo e diretório restritivas (ex: 640, 750), revise listas de controle de acesso (ACLs), separe dados sensíveis de diretórios servidos publicamente, e audite regularmente permissões em produção usando ferramentas de varredura (find, stat, ou análise de ACLs).

CVE-2024-6878CRITICALDirectory Browsing in Eliz Software's PanelEPSS 0.4%CVE-2024-4981HIGHPagure: _update_file_in_git() follows symbolic links in temporary clonesEPSS 0.4%CVE-2026-78051MEDIUMalexta69 MeTube Cookie File cookies.txt file accessEPSS 0.4%CVE-2026-75164MEDIUMAn arbitrary file read vulnerability in /cgi-bin/ugwdownload.cgi of MBS-Solutions X-Serie Gateway firmware V6_00_05 allows a remote authentiEPSS 0.4%CVE-2024-47106MEDIUMIBM Jazz for Service Management information disclosureEPSS 0.4%CVE-2024-38429HIGHMatrix - CWE-552: Files or Directories Accessible to External PartiesEPSS 0.4%CVE-2026-31216CRITICALThe nexent v1.7.5.2 backend service contains an unauthorized arbitrary storage file deletion vulnerability in its file management API. The DEPSS 0.4%CVE-2019-25239HIGHV-SOL GPON/EPON OLT Platform 2.03 Unauthenticated Configuration DownloadEPSS 0.4%CVE-2024-39581HIGHDell PowerScale InsightIQ, versions 5.0 through 5.1, contains a File or Directories Accessible to External Parties vulnerability. An unautheEPSS 0.4%CVE-2026-76799MEDIUMcode-projects Login Registration System SQL Database Backup login_registration_system.sql file accessEPSS 0.4%CVE-2025-9273MEDIUMCData API Server MySQL Misconfiguration Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-57452HIGHChestnutCMS <=1.5.0 has an arbitrary file deletion vulnerability in contentcore.controller.FileController, which allows attackers to delete EPSS 0.4%CVE-2025-5273HIGHVersions of the package mcp-markdownify-server before 1.0.0 are vulnerable to Files or Directories Accessible to External Parties via the geEPSS 0.4%CVE-2026-34785HIGHRack: Local file inclusion in `Rack::Static` via URL Prefix MatchingEPSS 0.4%CVE-2024-10126MEDIUMLocal file inclusion vulnerability in M-Files ServerEPSS 0.4%CVE-2024-11629HIGHTelerik Document Processing RTF Export of Arbitrary File PathEPSS 0.4%CVE-2026-68831MEDIUMWindows Defender Firewall Service Information Disclosure VulnerabilityEPSS 0.4%CVE-2022-41710MEDIUMMarkdownify version 1.4.1 allows an external attacker to remotely obtain arbitrary local files on any client that attempts to view a malicioEPSS 0.4%CVE-2026-40425MEDIUMMacGregor Voyage Data Recorder (VDR) G4e Files or Directories Accessible to External PartiesEPSS 0.4%CVE-2026-15342MEDIUMCVE-2026-15342EPSS 0.4%