Falhas do tipo CWE-732

785 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2023-52554MEDIUMPermission control vulnerability in the Bluetooth module. Impact: Successful exploitation of this vulnerability may affect service confidentEPSS 0.2%CVE-2025-30408MEDIUMLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cyber Protect Cloud Agent (WindoEPSS 0.2%CVE-2025-43268HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.6. A malicious app may be able to gaEPSS 0.2%CVE-2026-59946MEDIUMComposer: Path traversal in package bin field lets dependencies chmod arbitrary host filesEPSS 0.2%CVE-2025-2098HIGHDylib Hijacking in Fast CAD ReaderEPSS 0.2%CVE-2025-30661HIGHJunos OS: Low-privileged user can cause script to run as root, leading to privilege escalationEPSS 0.2%CVE-2025-36537HIGHIncorrect Permission Assignment for Critical Resource in TeamViewer Remote ManagementEPSS 0.2%CVE-2026-64707MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in iOS 18.7.10 and iPadOS 18.7.10, iOS 26.6 and iPadOS 26.6,EPSS 0.2%CVE-2026-63358HIGHFileGator privilege escalationEPSS 0.2%CVE-2024-28827HIGHPrivilege escalation in Windows agentEPSS 0.2%CVE-2025-14979HIGHEddie VPN 2.24.6 - Local Privilege EscalationEPSS 0.2%CVE-2023-28960HIGHJunos OS Evolved: Docker repository is world-writeable, allowing low-privileged local user to inject files into Docker containersEPSS 0.2%CVE-2019-25344HIGHMobileGo 8.5.0 - Insecure File PermissionsEPSS 0.2%CVE-2026-2637HIGHiBoysoft NTFS for Mac contains a local privilege escalation vulnerability in its privileged helper daemon ntfshelperd. The daemon exposes anEPSS 0.2%CVE-2026-28829MEDIUMA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.5, macOS Sonoma 14.8.5, macOS TahoEPSS 0.2%CVE-2025-8148MEDIUMCVE-2025-8148 Improper Access Control in SFTP service of GoAnywhere MFTEPSS 0.2%CVE-2024-21063MEDIUMVulnerability in the PeopleSoft Enterprise HCM Benefits Administration product of Oracle PeopleSoft (component: Benefits Administration). EPSS 0.2%CVE-2026-65069MEDIUMData::DisjointSet::Shared versions before 0.02 for Perl create a world-readable mmap backing file and open it without O_EXCL or O_NOFOLLOWEPSS 0.2%CVE-2024-10526HIGHRapid7 Velociraptor Local Privilege Escalation In Windows Velociraptor ServiceEPSS 0.2%CVE-2026-49445CRITICALCilium: Sensitive information disclosure and cluster disruption via local Envoy admin socket accessEPSS 0.2%