Falhas do tipo CWE-732

792 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2023-44120HIGHA vulnerability has been identified in Spectrum Power 7 (All versions < V23Q4). The affected product's sudo configuration permits the local EPSS 0.1%CVE-2023-0207HIGHNVIDIA DGX-2 SBIOS contains a vulnerability where an attacker may modify the ServerSetup NVRAM variable at runtime by executing privileged cEPSS 0.1%CVE-2023-6729HIGHNokia SR OS: File Access Security VulnerabilityEPSS 0.1%CVE-2023-5936HIGHUnsafe temporary data privileges on Unix systems in Arc before v1.6.0EPSS 0.1%CVE-2025-23245MEDIUMNVIDIA vGPU software for Windows and Linux contains a vulnerability in the Virtual GPU Manager (vGPU plugin), where it allows a guest to accEPSS 0.1%CVE-2026-9789HIGHNitroSense V3: Security Vulnerability InformationEPSS 0.1%CVE-2026-59292LOWWorld-readable metadata file in PropertiesPersistingMetadataStore (insecure temp-file permissions)EPSS 0.1%CVE-2026-44268MEDIUMDell PowerProtect Data Domain, versions 7.7.1.0 through 8.6, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1EPSS 0.1%CVE-2024-12363HIGHInsufficient permissions in the TeamViewer Patch & Asset Management componentEPSS 0.1%CVE-2026-25112HIGHA high-severity vulnerability in the deployment of Genetec RabbitMQ that allows a privilege escalation attack.EPSS 0.1%CVE-2026-57843MEDIUMNetBSD mm_open() PK_KMEM Flag Kernel Pointer Information DisclosureEPSS 0.1%CVE-2023-44201MEDIUMJunos OS and Junos OS Evolved: A local attacker can retrieve sensitive information and elevate privileges on the device to an authorized user. EPSS 0.1%CVE-2025-48382LOWFess has Insecure Temporary File PermissionsEPSS 0.1%CVE-2025-3394HIGHVulnerability in user management of Automation BuilderEPSS 0.1%CVE-2025-36193HIGHIBM Transformation Advisor incorrect permissionsEPSS 0.1%CVE-2026-68563MEDIUMAnsible-collection-redhat-leapp: ansible-collection-redhat-leapp: information disclosure of postgresql data via insecure backup permissionsEPSS 0.1%CVE-2026-9085HIGHDNS Hijacking in TUBITAK BILGEM's Pardus-Parental-ControlEPSS 0.1%CVE-2026-50209CRITICALMDM Server Registration OverridingEPSS 0.1%CVE-2026-1344MEDIUMInsecure file permissions in Enforce Recovery Key PortalEPSS 0.1%CVE-2026-27788HIGHIncorrect permission assignment for critical resource issue exists in ServerView Agents for Windows V11.60.04 and earlier. If this vulnerabiEPSS 0.1%