Falhas do tipo CWE-552

365 resultados

Arquivos ou diretórios acessíveis a terceiros

A aplicação ou servidor expõe arquivos ou diretórios com permissões insuficientes, permitindo que usuários não autorizados (locais ou remotos) leiam, modifiquem ou executem conteúdo sensível. O risco varia desde exposição de dados confidenciais até execução de código malicioso, dependendo do que está exposto e das permissões concedidas.

Exemplo

Um servidor web servindo a pasta /uploads com permissões 777, onde backup de banco de dados ou chaves privadas ficam armazenadas. Qualquer pessoa com acesso à rede (ou internet, se o servidor estiver exposto) consegue baixar esses arquivos. Outro cenário: arquivo de configuração com credenciais legível por todos em /etc/app/config.txt.

Como mitigar

Implemente o princípio do menor privilégio: defina permissões de arquivo e diretório restritivas (ex: 640, 750), revise listas de controle de acesso (ACLs), separe dados sensíveis de diretórios servidos publicamente, e audite regularmente permissões em produção usando ferramentas de varredura (find, stat, ou análise de ACLs).

CVE-2025-66689MEDIUMA path traversal vulnerability exists in Zen MCP Server before 9.8.2 that allows authenticated attackers to read arbitrary files on the systEPSS 0.6%CVE-2023-23365HIGHMusic StationEPSS 0.6%CVE-2023-23366HIGHMusic StationEPSS 0.6%CVE-2023-3712MEDIUMPotential user privilege escalationEPSS 0.6%CVE-2024-34066HIGHArbitrary File Write/Read in Pterodactyl wingsEPSS 0.5%CVE-2023-32226HIGH Sysaid - CWE-552: Files or Directories Accessible to External PartiesEPSS 0.5%CVE-2024-0949CRITICALImproper Access Control in Talya Informatics' ElektrawebEPSS 0.5%CVE-2024-5045MEDIUMSourceCodester Online Birth Certificate Management System admin file accessEPSS 0.5%CVE-2026-59703HIGHrepomix - Local File Inclusion via file:// URL Scheme in Git Clone EndpointEPSS 0.5%CVE-2025-4909MEDIUMSourceCodester Client Database Management System exposure of information through directory listingEPSS 0.5%CVE-2024-2052HIGH CWE-552: Files or Directories Accessible to External Parties vulnerability exists that could allow unauthenticated files and logs exfiltratEPSS 0.5%CVE-2026-63042HIGHApache InLong: Missing authorization on DataNode management endpointsEPSS 0.5%CVE-2024-49756MEDIUMAshPostgres empty, atomic, non-bulk actions, policy bypass for side-effects vulnerability.EPSS 0.5%CVE-2026-63040HIGHApache InLong: Missing authorization in StreamSource forceDeleteEPSS 0.5%CVE-2024-6421HIGHPepperl+Fuchs: Incorrectly configured FTP-Server in OIT ProductsEPSS 0.5%CVE-2023-20235MEDIUMA vulnerability in the on-device application development workflow feature for the Cisco IOx application hosting infrastructure in Cisco IOS EPSS 0.5%CVE-2024-3913MEDIUMPhoenix Contact: Start sequence allows attack during the boot processEPSS 0.5%CVE-2026-57990HIGHMicrosoft Edge (Chromium-based) Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-11965MEDIUMIn Eclipse Vert.x versions [4.0.0, 4.5.21] and [5.0.0, 5.0.4], a StaticHandler configuration for restricting access to hidden files fails toEPSS 0.5%CVE-2023-37551MEDIUMCODESYS Files or Directories Accessible to External Parties in CmpAppEPSS 0.5%