Falhas do tipo CWE-379

59 resultados

Criação de arquivo temporário em diretório com permissões inseguras

A aplicação cria arquivos temporários em um diretório onde outros usuários do sistema podem ler, modificar ou deletar esses arquivos. Um atacante local pode interceptar dados sensíveis (como chaves criptográficas ou tokens) armazenados nesses temporários, ou substituir o conteúdo antes da aplicação usá-lo, levando a execução de código malicioso ou vazamento de informação.

Exemplo

Um servidor cria um arquivo `/tmp/cache_token_12345` com permissões 644 (legível para todos) para armazenar tokens de autenticação. Um usuário não-privilegiado lê esse arquivo e rouba a credencial. Ou substitui o conteúdo por um payload malicioso que será processado depois pela aplicação.

Como mitigar

Use APIs seguras que criam temporários com permissões restritas (modo 0600) automaticamente, como `tempfile.NamedTemporaryFile()` em Python ou `mktemp -d` com umask correto em shell. Se precisar usar `/tmp`, valide explicitamente o dono e permissões do arquivo antes de qualquer operação, e prefira locais dentro da home do usuário ou diretórios dedicados com controle de acesso.

CVE-2021-40776MEDIUMAdobe Lightroom Classic DLL Hijacking Local Privilege Escalation VulnerabilityEPSS 0.5%CVE-2021-36002MEDIUMAdobe Captivate Installer Creation of Temporary File In Directory With Incorrect Permissions Could Lead To Privilege EscalationEPSS 0.5%CVE-2021-28613HIGHAdobe Creative Cloud Arbitrary File Overwrite VulnerabilityEPSS 0.5%CVE-2021-28633MEDIUMAdobe Creative Cloud Installer Arbitrary File WriteEPSS 0.5%CVE-2021-28597MEDIUMAdobe Photoshop Elements Privilege Escalation Vulnerability - symbolic linkEPSS 0.5%CVE-2021-28623MEDIUMAdobe Premiere Elements Privilege Escalation VulnerabilityEPSS 0.5%CVE-2013-1815MEDIUMPackstack: red hat openstack: packstack: unauthorized system modification via insecure answer file creationEPSS 0.5%CVE-2019-25677MEDIUMWinRAR 5.61 Denial of Service via Malformed Language FileEPSS 0.4%CVE-2021-21363MEDIUMGenerator Web Application: Local Privilege Escalation Vulnerability via System Temp DirectoryEPSS 0.4%CVE-2023-21612HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalation EPSS 0.4%CVE-2023-21611HIGHAdobe Acrobat Reader Creation of Temporary File in Directory with Incorrect Permissions Privilege escalationEPSS 0.4%CVE-2023-49797HIGHLocal Privilege Escalation in pyinstaller on WindowsEPSS 0.3%CVE-2024-9950HIGHAbuse of Unauthenticated Compliance Recheck in SecureConnectorEPSS 0.3%CVE-2025-21162MEDIUMPhotoshop Elements | Creation of Temporary File in Directory with Incorrect Permissions (CWE-379)EPSS 0.3%CVE-2023-3972HIGHInsights-client: unsafe handling of temporary files and directoriesEPSS 0.3%CVE-2025-27148HIGHGradle vulnerable to local privilege escalation through system temporary directoryEPSS 0.2%CVE-2021-31411MEDIUMInsecure temporary directory usage in frontend build functionality of Vaadin 14 and 15-19EPSS 0.2%CVE-2025-10279HIGHPrivilege Escalation in mlflow/mlflowEPSS 0.2%CVE-2023-6080HIGHPrivilege Escalation to SYSTEM in Lakeside Software InstallerEPSS 0.2%CVE-2022-23163MEDIUMDell PowerScale OneFS, 8.2,x, 9.1.0.x, 9.2.1.x, and 9.3.0.x contain a denial of service vulnerability. A local malicious user could potentiaEPSS 0.2%