What it is: Incorrect Default Permissions (CWE-276) is a type of vulnerability that occurs when files are installed with overly permissive permissions.
Why it matters: This can lead to unauthorized modifications and compromise data integrity and confidentiality.
How to fix it: Restrict file permissions to only those users who require them during installation.
TL;DR: Incorrect Default Permissions (CWE-276) occurs when files are installed with overly permissive permissions, leading to unauthorized modifications. Ensure that file permissions are restricted appropriately.
| Field | Value |
|---|---|
| CWE ID | CWE-276 |
| OWASP Category | A01:2025 - Broken Access Control |
| CAPEC | CAPEC-1, CAPEC-127, CAPEC-81 |
| Typical Severity | Medium |
| Affected Technologies | any backend language, file systems |
| Detection Difficulty | Moderate |
| Last Updated | 2026-07-29 |
What is Incorrect Default Permissions?
Incorrect Default Permissions (CWE-276) is a type of vulnerability that occurs when installed files are set with overly permissive permissions during installation. As defined by the MITRE Corporation under CWE-276, and classified by the OWASP Foundation under A01:2025 - Broken Access Control.
Quick Summary
Incorrect Default Permissions occur when file permissions are set to allow anyone to modify installed files during installation. This can lead to unauthorized modifications, compromising data integrity and confidentiality. Jump to: Overview · How It Works · Business Impact · Attack Scenario · Detection · Fixing
Jump to: Quick Summary · Incorrect Default Permissions Overview · How Incorrect Default Permissions Works · Business Impact of Incorrect Default Permissions · Incorrect Default Permissions Attack Scenario · How to Detect Incorrect Default Permissions · How to Fix Incorrect Default Permissions · Framework-Specific Fixes for Incorrect Default Permissions · How to Ask AI to Check Your Code for Incorrect Default Permissions · Incorrect Default Permissions Best Practices Checklist · Incorrect Default Permissions FAQ · Vulnerabilities Related to Incorrect Default Permissions · References · Scan Your Own Site
Incorrect Default Permissions Overview
What: Incorrect Default Permissions is a vulnerability where installed file permissions are set too permissively.
Why it matters: This can lead to unauthorized modifications, compromising data integrity and confidentiality.
Where it occurs: During software installation or deployment processes.
Who is affected: Any application that does not properly restrict access during installation.
Who is NOT affected: Systems already using proper permission assignment mechanisms.
How Incorrect Default Permissions Works
Root Cause
The root cause lies in setting file permissions during installation without restricting access appropriately.
Attack Flow
- An attacker identifies files with overly permissive permissions.
- The attacker modifies the files to gain unauthorized access or alter data integrity.
Prerequisites to Exploit
- Overly permissive file permissions set during installation.
- Lack of proper permission assignment mechanisms.
Vulnerable Code
import os
def install_files():
# Set overly permissive permissions for installed files
os.chmod('/path/to/file', 0o777)
This code sets the permissions to allow anyone to modify the file, making it vulnerable to unauthorized modifications.
Secure Code
import os
def install_files_securely():
# Set restricted permissions for installed files
os.chmod('/path/to/file', 0o644)
The secure version restricts file permissions to only those users who require them, preventing unauthorized modifications.
Business Impact of Incorrect Default Permissions
Confidentiality
- Unauthorized access to sensitive data.
Integrity
- Modifications to application data leading to loss of trust and integrity.
Incorrect Default Permissions Attack Scenario
- An attacker identifies files with overly permissive permissions during installation.
- The attacker modifies the files to gain unauthorized access or alter data integrity, compromising confidentiality and integrity.
How to Detect Incorrect Default Permissions
Manual Testing
- Check file permissions after installation.
- Ensure that only authorized users have write access to critical files.
Automated Scanners (SAST / DAST)
Static analysis can detect overly permissive permission assignments. Dynamic testing is needed to confirm if the issue is exploitable in a running system.
PenScan Detection
PenScan’s scanner engines such as ZAP, Nuclei, Wapiti, and Nikto are capable of detecting incorrect default permissions during installation or deployment processes.
False Positive Guidance
False positives may occur when files have legitimate permissive settings due to specific use cases. Verify if the file access is necessary for normal operation before marking it as a false positive.
How to Fix Incorrect Default Permissions
- Restrict file permissions to only those users who require them during installation.
- Ensure that proper permission assignment mechanisms are in place.
Framework-Specific Fixes for Incorrect Default Permissions
Python/Django
import os
def install_files_securely():
# Set restricted permissions for installed files
os.chmod('/path/to/file', 0o644)
Java
public void setFilePermissions() {
// Set restricted permissions for installed files
Files.setPosixFilePermissions(Paths.get("/path/to/file"), PosixFilePermissions.fromString("rw-r--r--"));
}
How to Ask AI to Check Your Code for Incorrect Default Permissions
Review the following Python code block for potential CWE-276 Incorrect Default Permissions vulnerabilities and rewrite it using secure permission assignment: [paste code here]
Incorrect Default Permissions Best Practices Checklist
✅ Restrict file permissions to only those users who require them during installation. ✅ Ensure that proper permission assignment mechanisms are in place.
Incorrect Default Permissions FAQ
How does incorrect default permissions work?
During installation, files are set with overly permissive permissions that allow anyone to modify them.
What is the root cause of incorrect default permissions?
The root cause lies in setting file permissions during installation without restricting access appropriately.
Can you provide an example of a real-world impact caused by incorrect default permissions?
Incorrect default permissions can lead to unauthorized modifications, compromising data integrity and confidentiality.
How do I detect incorrect default permissions manually?
Manually check file permissions after installation to ensure they are set correctly and restrict access appropriately.
What is the best way to fix incorrect default permissions in code?
Ensure that file permissions are restricted to only those users who require them during the installation process.
How can I ask AI to review my code for incorrect default permissions?
Use an AI coding assistant to review your code and ensure it adheres to secure permission assignment practices.
What is a best practice checklist for preventing incorrect default permissions?
Ensure that file permissions are set correctly during installation, restrict access appropriately, and regularly audit permissions.
Vulnerabilities Related to Incorrect Default Permissions
| CWE | Name | Relationship | |—|—|—| | CWE-732 | Incorrect Permission Assignment for Critical Resource | ChildOf |
References
Scan Your Own Site
Manual code review catches what you know to look for. An automated scan catches what you didn’t. Scan your own website using PenScan to find Incorrect Default Permissions and other risks before an attacker does.