Fallos del tipo CWE-379
59 resultadosCriação de arquivo temporário em diretório com permissões inseguras
A aplicação cria arquivos temporários em diretórios (como /tmp no Linux) onde outros usuários do sistema podem ler, modificar ou substituir esses arquivos. Um atacante local pode interceptar dados sensíveis, injetar conteúdo malicioso ou executar código aproveitando a confiança que a aplicação deposita no arquivo temporário.
Um programa escreve um token de sessão ou chave privada em /tmp/app_temp_12345 sem restringir permissões. Outro usuário do sistema lê esse arquivo antes da aplicação deletá-lo, ou substitui o arquivo com conteúdo manipulado que a aplicação carrega.
Use funções seguras para criar temporários (mkstemp no POSIX, tempfile.NamedTemporaryFile no Python) que geram nomes aleatórios e definem permissões restritas (0600) automaticamente. Alternativamente, use diretórios privados da aplicação (/var/run/app ou similar) ao invés de /tmp, e sempre valide o conteúdo lido de arquivos temporários.