Falhas do tipo CWE-732

792 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2024-47783HIGHA vulnerability has been identified in SIPORT (All versions < V3.4.0). The affected application improperly assigns file permissions to instaEPSS 0.1%CVE-2026-64614LOWData::Deque::Shared versions before 0.06 for Perl create a world-readable mmap backing file and open it without O_EXCL or O_NOFOLLOWEPSS 0.1%CVE-2026-35341HIGHuutils coreutils mkfifo Unauthorized Permission Change on Existing FilesEPSS 0.1%CVE-2025-12985HIGHLicense Service: Privilege escalation vulnerabilityEPSS 0.1%CVE-2026-13079HIGHWatchGuard Mobile VPN with SSL Windows Client Local Privilege EscalationEPSS 0.1%CVE-2026-45222MEDIUMSummarize Insecure Daemon Configuration File PermissionsEPSS 0.1%CVE-2024-41171CRITICALA vulnerability has been identified in SINUMERIK 828D V4 (All versions), SINUMERIK 828D V5 (All versions < V5.24), SINUMERIK 840D sl V4 (AllEPSS 0.1%CVE-2026-16157HIGHDuplicati backup software v2.3.0.1 is vulnerable to an incorrect permission assignment vulnerabilityEPSS 0.1%CVE-2026-32810MEDIUMHalloy has insecure file permissions on credential filesEPSS 0.1%CVE-2026-45726HIGHOmni: Reader-level users can retrieve imported cluster CA keys via ResourceServiceEPSS 0.1%CVE-2025-13703HIGHVIPRE Advanced Security Incorrect Permission Assignment Local Privilege Escalation VulnerabilityEPSS 0.1%CVE-2025-61970HIGHWeak permissions in the Vitis™ Unified installation path on local Windows machines could allow a low-privileged user to create arbitrary codEPSS 0.1%CVE-2026-6499LOWIncorrect Permission Assignment for Critical Resource vulnerability in ILM Informatique OpenConcerto allows Replace Binaries. This issue afEPSS 0.1%CVE-2025-40574HIGHA vulnerability has been identified in SCALANCE LPE9403 (6GK5998-3GS00-2AC2) (All versions < V4.0 HF0). Affected devices do not properly assEPSS 0.1%CVE-2026-26095HIGHIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%CVE-2026-26096HIGHIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%CVE-2025-25041MEDIUMArbitrary File Overwrite in HPE Aruba Networking Virtual Intranet Access (VIA) Microsoft Windows ClientEPSS 0.1%CVE-2025-48961HIGHLocal privilege escalation due to insecure folder permissions. The following products are affected: Acronis Cyber Protect 16 (Windows) beforEPSS 0.1%CVE-2026-63623MEDIUMLibvirt: information disclosure via world-readable storage volume images during clone/convertEPSS 0.1%CVE-2026-26100MEDIUMIncorrect Permission Assignment for Critical Resource in Owl opdsEPSS 0.1%