CWE-378 创建拥有不安全权限的临时文件 类弱点 35 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-378属于临时文件权限配置不当漏洞。当应用程序创建临时文件时若未设置严格权限,攻击者可利用此缺陷通过符号链接攻击或竞态条件,读取敏感数据或篡改文件内容以执行恶意代码。开发者应避免使用默认权限,需显式指定仅所有者可读写,并采用原子性操作确保文件创建与权限设置的同步,从而防止未授权访问。
FILE *stream; if( (stream = tmpfile()) == NULL ) { perror("Could not open new temporary file\n"); return (-1); } // write data to tmp file ... // remove tmp file rmtmp();try { File temp = File.createTempFile("pattern", ".suffix"); temp.deleteOnExit(); BufferedWriter out = new BufferedWriter(new FileWriter(temp)); out.write("aString"); out.close(); } catch (IOException e) { }| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-25314 | ClusterLabs Hawk 安全漏洞 — SUSE Linux Enterprise High Availability 12-SP3 | 7.8 | High | 2021-04-14 |
| CVE-2021-21290 | Netty 安全漏洞 — netty | 6.2 | Medium | 2021-02-08 |
| CVE-2020-8908 | Google Guava 访问控制错误漏洞 — Guava | 3.3 | Low | 2020-12-10 |
| CVE-2020-27216 | Eclipse Jetty 安全漏洞 — Eclipse Jetty | 5.8 | - | 2020-10-23 |
| CVE-2016-9485 | ForeScout CounterACT 权限许可和访问控制漏洞 — Windows SecureConnector agent | 7.8 | - | 2018-07-13 |
CWE-378(创建拥有不安全权限的临时文件) 是常见的弱点类别,本平台收录该类弱点关联的 35 条 CVE 漏洞。