Falhas do tipo CWE-732

792 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2025-1139MEDIUMIBM Edge Application Manager incorrect permissionsEPSS 0.1%CVE-2024-32014MEDIUMA vulnerability has been identified in Spectrum Power 4 (All versions < V4.70 SP12 Update 2). The affected application is vulnerable to alteEPSS 0.1%CVE-2026-77268MEDIUMMCP Atlassian: Insecure File Permissions on OAuth Token StorageEPSS 0.1%CVE-2026-6842LOWNano: nano: local attacker can inject malicious .desktop launcher due to insecure directory permissionsEPSS 0.1%CVE-2026-29125HIGHIDC SFX2100 Satellite Receiver allows unprivileged modification of DNS configuration due to world-writable `/etc/resolv.conf`EPSS 0.1%CVE-2026-0271MEDIUMPrisma Access Agent: Local Privilege Escalation by Authorized UsersEPSS 0.1%CVE-2021-4480HIGHDräger Protector Software Local Privilege Escalation via Insecure File PermissionsEPSS 0.1%CVE-2021-4481HIGHDräger Protector Software Local Privilege Escalation via Insecure File PermissionsEPSS 0.1%CVE-2023-20923MEDIUMIn exported content providers of ShannonRcs, there is a possible way to get access to protected content providers due to a permissions bypasEPSS 0.1%CVE-2026-22676HIGHBarracuda RMM < 2025.2.2 Privilege Escalation via Insecure Directory PermissionsEPSS 0.1%CVE-2026-15779MEDIUMSamba-winbind: samba: pam_winbind mkhomedir chowns critical system paths without validationEPSS 0.1%CVE-2025-33088HIGHMultiple Vulnerabilities in IBM Concert Software.EPSS 0.1%CVE-2025-40818LOWA vulnerability has been identified in SINEMA Remote Connect Server (All versions < V3.2 SP4). Affected applications contain private SSL/TLSEPSS 0.1%CVE-2024-58383HIGHFroxlor before 2.2.0 Insecure File Permissions mysql.confEPSS 0.1%CVE-2026-91798HIGHFoxit PDF Editor/Reader Updater Privilege EscalationEPSS 0.1%CVE-2024-0019MEDIUMIn setListening of AppOpsControllerImpl.java, there is a possible way to hide the microphone privacy indicator when restarting systemUI due EPSS 0.1%CVE-2026-21765HIGHHCL BigFix Platform is affected by insecure permissions on private cryptographic keysEPSS 0.1%CVE-2026-82312LOWOpenVPN 2.0.0 through 2.6.22 and 2.7_alpha1 through 2.7.6 on Windows allows local authenticated users to cause a denial of service via a NULEPSS 0.1%CVE-2025-64996MEDIUMOverly broad file permissions in the mk_inotify plugin allows reading and manipulating the plugin's outputEPSS 0.1%CVE-2026-4482MEDIUMInsight Agent Private Key Information Disclosure via Inherited File PermissionsEPSS 0.1%