Falhas do tipo CWE-732

792 resultados

Permissões Inadequadas em Recurso Crítico de Segurança

A aplicação ou sistema configura permissões de arquivo, diretório ou recurso de forma muito permissiva, permitindo que usuários ou processos não autorizados leiam ou modifiquem dados sensíveis. Isso viola o princípio do menor privilégio e expõe informações confidenciais ou permite alterações não intencionadas em arquivos críticos.

Exemplo

Um serviço web armazena chaves privadas de criptografia em um arquivo com permissões 644 (legível por qualquer usuário do sistema), permitindo que outro processo comprometido ou usuário local roube as credenciais. Ou um arquivo de configuração com senhas é gravado com permissões 777, permitindo modificação por qualquer usuário.

Como mitigar

Implemente permissões restritivas desde o início (ex: 600 para chaves privadas, 640 para configs sensíveis). Realize auditorias regulares de permissões em recursos críticos e use listas de controle de acesso (ACLs) para ser explícito sobre quem pode ler ou modificar cada recurso. Automatize verificações de permissões na pipeline CI/CD.

CVE-2025-59866LOWThe HCL DFMPro, DFXAnalytics and DFXServer installers are affected by ‘Insecure file permissions Leading to Privilege Escalation’ vulnerabilEPSS 0.1%CVE-2026-91800HIGHFoxit PDF Editor installer local privilege escalationEPSS 0.1%CVE-2025-15037MEDIUMAn Incorrect Permission Assignment vulnerability exists in the ASUS Business System Control Interface driver. This vulnerability can be trigEPSS 0.1%CVE-2022-33695MEDIUMUse of improper permission in InputManagerService prior to SMR Jul-2022 Release 1 allows unauthorized access to the service.EPSS 0.1%CVE-2026-0541MEDIUMACAP applications can gain elevated privileges due to improper input validation during the installation process, potentially leading to privEPSS 0.1%CVE-2025-3395HIGHIncorrect Permission Assignment for Critical Resource, Cleartext Storage of Sensitive Information vulnerability in ABB Automation Builder.ThEPSS 0.1%CVE-2026-54327LOWPi: Race condition in auth.json writes could expose stored credentialsEPSS 0.1%CVE-2021-43613MEDIUMSysPasswordDxe: Password hashes are exposed in runtime UEFI variables, leading to escalation of privilegeEPSS 0.1%CVE-2026-50267MEDIUMSteeltoe: TLS private keys written to /tmp with default permissions, never deletedEPSS 0.1%CVE-2023-21142—In multiple files, there is a possible way to access traces in the dev mode due to a permissions bypass. This could lead to local informatioEPSS 0.1%CVE-2022-0247HIGHWrite access to VMO data through copy-on-write in FuchsiaEPSS 0.1%CVE-2026-82164HIGHDell Trusted Device Client, versions prior to 8.1.359.0, contain an Incorrect Permission Assignment for Critical Resource vulnerability. A lEPSS —