Falhas do tipo CWE-732

791 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2026-28829MEDIUMA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7.5, macOS Sonoma 14.8.5, macOS TahoEPSS 0.2%CVE-2024-21063MEDIUMVulnerability in the PeopleSoft Enterprise HCM Benefits Administration product of Oracle PeopleSoft (component: Benefits Administration). EPSS 0.2%CVE-2025-8148MEDIUMCVE-2025-8148 Improper Access Control in SFTP service of GoAnywhere MFTEPSS 0.2%CVE-2026-65069MEDIUMData::DisjointSet::Shared versions before 0.02 for Perl create a world-readable mmap backing file and open it without O_EXCL or O_NOFOLLOWEPSS 0.2%CVE-2024-10526HIGHRapid7 Velociraptor Local Privilege Escalation In Windows Velociraptor ServiceEPSS 0.2%CVE-2026-49445CRITICALCilium: Sensitive information disclosure and cluster disruption via local Envoy admin socket accessEPSS 0.2%CVE-2022-39062HIGHA vulnerability has been identified in SICAM TOOLBOX II (All versions < V07.10). Affected applications do not properly set permissions for pEPSS 0.2%CVE-2025-10541HIGHLocal Privilege Escalation via Insecure Update Mechanism in iMonitor EAMEPSS 0.2%CVE-2026-35341HIGHuutils coreutils mkfifo Unauthorized Permission Change on Existing FilesEPSS 0.2%CVE-2021-38483MEDIUMICSA-22-109-03 FANUC ROBOGUIDE Simulation PlatformEPSS 0.2%CVE-2026-26422HIGHclash-verge-service-ipc before 2.3.0 has a world-reachable IPC endpoint, leading to local privilege escalation.EPSS 0.2%CVE-2023-1135HIGH In Delta Electronics InfraSuite Device Master versions prior to 1.0.5, an attacker could set incorrect directory peEPSS 0.2%CVE-2026-13769MEDIUMOverly permissive File Permissions in AWS CLIEPSS 0.2%CVE-2025-5995MEDIUMCanon EOS Webcam Utility Pro for MAC OS contains an insecure permission issue potentially leading to code execution and privilege escalationEPSS 0.2%CVE-2022-39186MEDIUMEXFO - BV-10 Performance Endpoint Unit Misconfiguration EPSS 0.2%CVE-2025-24481HIGHFactoryTalk® View Site Edition - Incorrect Permission AssignmentEPSS 0.2%CVE-2023-28123MEDIUMA permission misconfiguration in UI Desktop for Windows (Version 0.59.1.71 and earlier) could allow an user to hijack VPN credentials while EPSS 0.2%CVE-2022-30527HIGHA vulnerability has been identified in SINEC NMS (All versions < V2.0). The affected application assigns improper access rights to specific EPSS 0.2%CVE-2023-45205HIGHA vulnerability has been identified in SICAM PAS/PQS (All versions >= V8.00 < V8.20). The affected application is installed with specific fiEPSS 0.2%CVE-2026-6386MEDIUMMissing large page handling in pmap_pkru_update_range()EPSS 0.2%