Falhas do tipo CWE-732

781 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2022-29263HIGHOn F5 BIG-IP APM 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x versions prEPSS 0.2%CVE-2025-10751HIGHMacForge 1.2.0 Beta 1 - Local Privilege EscalationEPSS 0.2%CVE-2025-1413HIGHDylib Hijacking in DaVinci ResolveEPSS 0.2%CVE-2026-41959HIGHiControl and tmsh REST vulnerabilityEPSS 0.2%CVE-2026-42937HIGHiControl REST and tmsh vulnerabilityEPSS 0.2%CVE-2026-15430MEDIUMCVE-2026-15430EPSS 0.2%CVE-2025-21578MEDIUMVulnerability in Oracle Secure Backup (component: General). Supported versions that are affected are 12.1.0.1, 12.1.0.2, 12.1.0.3, 18.1.0.0EPSS 0.2%CVE-2024-13861HIGHA code injection vulnerability in the Debian package component of Taegis Endpoint Agent (Linux) versions older than 1.3.10 allows local userEPSS 0.2%CVE-2024-21703MEDIUMThis Medium severity Security Misconfiguration vulnerability was introduced in version 8.8.1 of Confluence Data Center and Server for WindowEPSS 0.2%CVE-2024-3250MEDIUMIt was discovered that Canonical's Pebble service manager read-file API and the associated pebble pull command, before v1.10.2, allowed unprEPSS 0.2%CVE-2024-1486HIGHElevation of privileges via misconfigured access control list in GE HealthCare ultrasound devicesEPSS 0.2%CVE-2024-30208MEDIUMA vulnerability has been identified in SIMATIC RTLS Locating Manager (6GT2780-0DA00) (All versions < V3.0.1.1), SIMATIC RTLS Locating ManageEPSS 0.2%CVE-2022-31465HIGHA vulnerability has been identified in Xpedition Designer VX.2.10 (All versions < VX.2.10 Update 13), Xpedition Designer VX.2.11 (All versioEPSS 0.2%CVE-2024-8256MEDIUMIncorrect Permission Assignment in RutOS based routers and TSWOS based managed switchesEPSS 0.2%CVE-2024-46062HIGHMiniconda3 macOS installers before 23.11.0-1 contain a local privilege escalation vulnerability when installed outside the user's home direcEPSS 0.2%CVE-2024-46060HIGHAnaconda3 macOS installers before 2024.06-1 contain a local privilege escalation vulnerability when installed outside the user's home directEPSS 0.2%CVE-2021-31377MEDIUMJunos OS: A local authenticated attacker can cause RPD to coreEPSS 0.2%CVE-2023-6179HIGHIncorrect Permission assignment to program executable foldersEPSS 0.2%CVE-2021-36279HIGHDell EMC PowerScale OneFS versions 8.2.x - 9.2.x contain an incorrect permission assignment for critical resource vulnerability. This could EPSS 0.2%CVE-2025-57392HIGHBenimPOS Masaustu 3.0.x is affected by insecure file permissions. The application installation directory grants Everyone and BUILTIN\Users gEPSS 0.2%