Weaknesses of type CWE-587

1 result

Atribuição de permissões insuficientes a arquivo crítico

CWE-587 ocorre quando um arquivo sensível (como de configuração, dados ou executável) é criado com permissões de acesso mais permissivas do que necessário, expondo-o a leitura, modificação ou execução por usuários não autorizados. No contexto do FpdtStatusCodeListenerPei, a fraqueza permite que processos ou usuários sem privilégio suficiente acessem ou alterem recursos que deveriam estar protegidos.

Example

Um daemon de firmware durante boot cria um arquivo de status com permissões 0644 (leitura para todos) em vez de 0600 (apenas owner), permitindo que qualquer processo local leia informações sensíveis de estado do UEFI/firmware ou até modifique flags críticas de execução.

How to mitigate

Defina permissões restritas no momento da criação do arquivo (umask apropriado ou chmod explícito imediatamente após criação); aplique princípio do menor privilégio — arquivo acessível apenas ao owner ou grupo específico necessário. Valide e documente quem realmente precisa acessar cada recurso crítico.