Falhas do tipo CWE-732

782 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2023-28399HIGHIncorrect permission assignment for critical resource exists in CONPROSYS HMI System (CHS) versions prior to 3.5.3. ACL (Access Control ListEPSS 0.2%CVE-2024-22029HIGHtomcat packaging allows for escalation to root from tomcat userEPSS 0.2%CVE-2026-41366MEDIUMOpenClaw < 2026.3.31 - Arbitrary Host File Read via appendLocalMediaParentRoots Self-WhitelistingEPSS 0.2%CVE-2023-27084MEDIUMPermissions vulnerability found in isoftforce Dreamer CMS v.4.0.1 allows local attackers to obtain sensitive information via the AttachmentCEPSS 0.2%CVE-2024-54159MEDIUMstalld through 1.19.7 allows local users to cause a denial of service (file overwrite) via a /tmp/rtthrottle symlink attack.EPSS 0.2%CVE-2024-38646HIGHNotes Station 3EPSS 0.2%CVE-2022-41771MEDIUMIncorrect permission assignment for critical resource in some Intel(R) QAT drivers for Windows before version 1.9.0 may allow an authenticatEPSS 0.2%CVE-2026-12957HIGHArbitrary Code Execution in Language Servers for AWSEPSS 0.2%CVE-2025-26168HIGHIXON VPN Client before 1.4.4 on Linux and macOS allows Local Privilege Escalation to root because there is code execution from a configuratiEPSS 0.2%CVE-2022-42972HIGHA CWE-732: Incorrect Permission Assignment for Critical Resource vulnerability exists that could cause local privilege escalation when a locEPSS 0.2%CVE-2026-7431MEDIUMAn incorrect permission assignment for critical resource of Ivanti Secure Access Client   before 22.8R6 allows a local authenticated user toEPSS 0.2%CVE-2024-28745LOWImproper export of Android application components issue exists in 'ABEMA' App for Android prior to 10.65.0 allowing another app installed onEPSS 0.2%CVE-2026-64613MEDIUMData::Buffer::Shared versions before 0.05 for Perl create a world-readable mmap backing file and open it without O_NOFOLLOWEPSS 0.2%CVE-2022-44725HIGHOPC Foundation Local Discovery Server (LDS) through 1.04.403.478 uses a hard-coded file path to a configuration file. This allows a normal uEPSS 0.2%CVE-2026-32810MEDIUMHalloy has insecure file permissions on credential filesEPSS 0.2%CVE-2022-36122HIGHThe Automox Agent before 40 on Windows incorrectly sets permissions on key files.EPSS 0.2%CVE-2023-3282MEDIUMCortex XSOAR: Local Privilege Escalation (PE) Vulnerability in Cortex XSOAR EngineEPSS 0.2%CVE-2024-0128HIGHNVIDIA vGPU software contains a vulnerability in the Virtual GPU Manager that allows a user of the guest OS to access global resources. A suEPSS 0.2%CVE-2023-52554MEDIUMPermission control vulnerability in the Bluetooth module. Impact: Successful exploitation of this vulnerability may affect service confidentEPSS 0.2%CVE-2024-6780LOWImproper permission control in com.android.server.telecomEPSS 0.2%