Falhas do tipo CWE-732

781 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2023-47712HIGHIBM Security Guardium privilege escalationEPSS 0.2%CVE-2024-32478MEDIUMGit Credential Manager (GCM)'s Debian package does not set root ownership on installed filesEPSS 0.2%CVE-2021-36290MEDIUMDell VNX2 for File version 8.1.21.266 and earlier, contain a privilege escalation vulnerability. A local malicious admin may potentially expEPSS 0.2%CVE-2024-20456MEDIUMA vulnerability in the boot process of Cisco IOS XR Software could allow an authenticated, local attacker with high privileges to bypass theEPSS 0.2%CVE-2020-5358MEDIUMDell Encryption versions prior to 10.7 and Dell Endpoint Security Suite versions prior to 2.7 contain a privilege escalation vulnerability dEPSS 0.2%CVE-2025-52094HIGHInsecure Permissions vulnerability in PDQ Smart Deploy V.3.0.2040 allows a local attacker to execute arbtirary code via the \HKLM\SYSTEM\SetEPSS 0.2%CVE-2022-2332MEDIUMHoneywell SoftMaster Incorrect Permission Assignment for Critical ResourceEPSS 0.2%CVE-2025-13941HIGHFoxit PDF Reader Update Service Incorrect Permission Assignment Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2024-50590HIGHLocal Privilege Escalation via Weak Service Binary PermissionsEPSS 0.2%CVE-2022-22248HIGHJunos OS Evolved: Incorrect file permissions can allow low-privileged user to cause another user to execute arbitrary commandsEPSS 0.2%CVE-2026-42058MEDIUMBIG-IP iControl REST vulnerabilityEPSS 0.2%CVE-2021-34758MEDIUMCisco TelePresence Collaboration Endpoint and RoomOS Software Denial of Service VulnerabilityEPSS 0.2%CVE-2025-21551MEDIUMVulnerability in the Oracle Solaris product of Oracle Systems (component: File system). The supported version that is affected is 11. EasiEPSS 0.2%CVE-2025-1067HIGHThere is a code injection vulnerability in ArcGIS ProEPSS 0.2%CVE-2024-38864MEDIUMUser-Readable Private Key in Windows AgentEPSS 0.2%CVE-2021-36280HIGHDell EMC PowerScale OneFS versions 8.2.x - 9.2.x contain an incorrect permission assignment for critical resource vulnerability. This could EPSS 0.2%CVE-2026-55441HIGHmise: Arbitrary command execution via task-include files in an untrusted, config-less repositoryEPSS 0.2%CVE-2020-5385MEDIUMDell Encryption versions prior to 10.8 and Dell Endpoint Security Suite versions prior to 2.8 contain a privilege escalation vulnerability bEPSS 0.2%CVE-2023-1516HIGHRoboDK versions 5.5.3 and prior contain an insecure permission assignment to critical directories vulnerability, which could allow a localEPSS 0.2%CVE-2024-22029HIGHtomcat packaging allows for escalation to root from tomcat userEPSS 0.2%